CVE-2026-25993

🟠 Łataj w tym tygodniu

Druga kolejność wstrzyknięcia SQL w EverShop umożliwia atakującemu modyfikację zapytań.

CVSS
9.8
EPSS
0.3%
Exploit
none
Vendor
evershop
Opis źródłowy (NVD)

EverShop is a TypeScript-first eCommerce platform. During category update and deletion event handling, the application embeds path / request_path values—derived from the url_key stored in the database—into SQL statements via string concatenation and passes them to execute(). As a result, if a malicious string is stored in url_key , subsequent event processing modifies and executes the SQL statement, leading to a second-order SQL injection. Patched from v2.1.1.

sql-injection Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2026-02-10 18:16:38 UTC
Ostatnia modyfikacja (NVD)2026-06-17 10:25:33 UTC
Referencje