CVE-2026-82921
Reporte público de vulnerabilidad
BAJA CVSS 7.3 / HIGH CWE-284GTN Risk Score
Monitoreo
Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.
Resumen ejecutivo
Resumen ejecutivo
Se ha identificado una debilidad en ShopEx ECShop hasta 2.5.1. Esto afecta a la función check_img_type del archivo admin/pack.php. Ejecutar una manipulación del argumento pack_img puede llevar a una carga sin restricciones. Es posible lanzar el ataque de forma remota. El exploit se ha puesto a disposición del público y podría utilizarse para ataques. Se contactó al proveedor temprano sobre esta divulgación, pero no respondió de ninguna manera. Resumen de riesgo: CVE-2026-82921 presenta CVSS 7.3, severidad ALTA, EPSS 0.28%, CISA KEV: No, exploit público detectado: No. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.
Indicadores
¿De qué se trata?
Se ha identificado una debilidad en ShopEx ECShop hasta 2.5.1. Esto afecta a la función check_img_type del archivo admin/pack.php. Ejecutar una manipulación del argumento pack_img puede llevar a una carga sin restricciones. Es posible lanzar el ataque de forma remota. El exploit se ha puesto a disposición del público y podría utilizarse para ataques. Se contactó al proveedor temprano sobre esta divulgación, pero no respondió de ninguna manera.
Ver descripción original en inglés
A weakness has been identified in ShopEx ECShop up to 2.5.1. This affects the function check_img_type of the file admin/pack.php. Executing a manipulation of the argument pack_img can lead to unrestricted upload. It is possible to launch the attack remotely. The exploit has been made available to the public and could be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.
Producto / proveedor
Fechas
Estado de explotación
No se detectó evidencia pública de exploit en las fuentes configuradas.
Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.
¿Cómo superarlo / mitigarlo?
- Mantener monitoreo. La probabilidad actual de explotación es baja según EPSS.
- CVSS alto: evaluar impacto en servicios relevantes.
- Vector de red: revisar exposición pública, reglas de firewall, WAF/VPN y segmentación.