GTN Security Intelligence Hub

CVE-2026-82922

Reporte público de vulnerabilidad

BAJA CVSS 7.3 / HIGH CWE-74

GTN Risk Score

28/100

Monitoreo

Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.

Resumen ejecutivo

CVE-2026-82922 presenta una prioridad BAJA. El análisis público consolidado indica CVSS 7.3 (ALTA), EPSS 0.25%, CISA KEV: No, exploit público detectado: No. El GTN Risk Score es 28/100 (Monitoreo). Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar advisories oficiales, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Resumen ejecutivo

Se ha detectado una vulnerabilidad de seguridad en ShopEx ECShop hasta 2.5.1. Esta vulnerabilidad afecta a la función flow_update_cart del archivo /flow.php?step=update_cart. La manipulación del argumento rec_id conduce a la inyección de SQL. El ataque se puede iniciar de forma remota. El exploit se ha divulgado públicamente y puede utilizarse. Se contactó al proveedor temprano sobre esta divulgación, pero no respondió de ninguna manera. Resumen de riesgo: CVE-2026-82922 presenta CVSS 7.3, severidad ALTA, EPSS 0.25%, CISA KEV: No, exploit público detectado: No. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Indicadores

EPSS 0.25% / valor crudo: 0.002540000
Percentil 16.72% / valor crudo: 0.167200000
CISA KEV No
CVSS 7.3
Severidad HIGH
Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Vector NETWORK

¿De qué se trata?

Se ha detectado una vulnerabilidad de seguridad en ShopEx ECShop hasta 2.5.1. Esta vulnerabilidad afecta a la función flow_update_cart del archivo /flow.php?step=update_cart. La manipulación del argumento rec_id conduce a la inyección de SQL. El ataque se puede iniciar de forma remota. El exploit se ha divulgado públicamente y puede utilizarse. Se contactó al proveedor temprano sobre esta divulgación, pero no respondió de ninguna manera.

Ver descripción original en inglés

A security vulnerability has been detected in ShopEx ECShop up to 2.5.1. This vulnerability affects the function flow_update_cart of the file /flow.php?step=update_cart. The manipulation of the argument rec_id leads to sql injection. The attack can be initiated remotely. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

Producto / proveedor

Vendor No disponible
Producto No disponible
Nombre vulnerabilidad No disponible
CWE CWE-74

Fechas

Publicada 2026-08-31T22:17:33.907
Modificada 2026-09-01T20:47:54.130
Due Date CISA No aplica
Consultada 2026-09-02 18:29:26

Estado de explotación

Estado Sin evidencia pública detectada
Exploit público No
Confianza Baja

No se detectó evidencia pública de exploit en las fuentes configuradas.

Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.

¿Cómo superarlo / mitigarlo?

Referencias

Volver al inicio Nueva consulta