Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Rokorolov

#40601de 55,135
6.9CVSS total
Vulnerabilidades · 1
PT-2026-24475
6.9
2026-03-10
Sylius · Sylius · CVE-2026-31821
**Nome do Software Vulnerável e Versões Afetadas** Versões do Sylius anteriores a 2.0.16 Versões do Sylius anteriores a 2.1.12 Versões do Sylius anteriores a 2.2.3 **Descrição** O endpoint POST `/api/v2/shop/orders/{tokenValue}/items` no Sylius não verifica a propriedade do carrinho. Isso permite que um atacante não autenticado adicione itens aos carrinhos de outros clientes registrados se souberem o `tokenValue`. Um atacante que obtenha um `tokenValue` pode adicionar itens arbitrários ao carrinho de outro cliente. O endpoint retorna a representação completa do carrinho na resposta (HTTP 201). **Recomendações** Atualize para a versão 2.0.16 ou posterior do Sylius. Atualize para a versão 2.1.12 ou posterior do Sylius. Atualize para a versão 2.2.3 ou posterior do Sylius.