Shopware

Shopware

68 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
  • EPSS 0.58%
  • Veröffentlicht 28.07.2020 21:15:14
  • Zuletzt bearbeitet 21.11.2024 05:02:16

In Shopware before 6.2.3, authenticated users are allowed to use the Mediabrowser fileupload feature to upload SVG images containing JavaScript. This leads to Persistent XSS. An uploaded image can be accessed without authentication.

  • EPSS 1.29%
  • Veröffentlicht 28.07.2020 21:15:14
  • Zuletzt bearbeitet 21.11.2024 05:02:15

Shopware before 6.2.3 is vulnerable to a Server-Side Request Forgery (SSRF) in its "Mediabrowser upload by URL" feature. This allows an authenticated user to send HTTP, HTTPS, FTP, and SFTP requests on behalf of the Shopware platform server.

Exploit
  • EPSS 2.73%
  • Veröffentlicht 23.06.2019 23:15:09
  • Zuletzt bearbeitet 21.11.2024 04:23:51

Shopware before 5.5.8 has XSS via the Query String to the backend/Login or backend/Login/load/ URI.

  • EPSS 54.68%
  • Veröffentlicht 13.06.2019 20:29:00
  • Zuletzt bearbeitet 21.11.2024 04:23:36

In createInstanceFromNamedArguments in Shopware through 5.6.x, a crafted web request can trigger a PHP object instantiation vulnerability, which can result in an arbitrary deserialization if the right class is instantiated. An attacker can leverage t...

  • EPSS 1.11%
  • Veröffentlicht 15.01.2019 16:29:00
  • Zuletzt bearbeitet 21.11.2024 04:02:00

Shopware before 5.4.3 allows SQL Injection by remote authenticated users, aka SW-21404.

Exploit
  • EPSS 27.07%
  • Veröffentlicht 15.01.2019 16:29:00
  • Zuletzt bearbeitet 21.11.2024 03:19:55

Shopware before 5.3.4 has a PHP Object Instantiation issue via the sort parameter to the loadPreviewAction() method of the Shopware_Controllers_Backend_ProductStream controller, with resultant XXE via instantiation of a SimpleXMLElement object.

Exploit
  • EPSS 4.81%
  • Veröffentlicht 16.10.2017 04:29:00
  • Zuletzt bearbeitet 13.05.2026 00:24:29

Shopware v5.2.5 - v5.3 is vulnerable to cross site scripting in the customer and order section of the content management system backend modules. Remote attackers are able to inject malicious script code into the firstname, lastname, or order input fi...

Exploit
  • EPSS 28.22%
  • Veröffentlicht 21.04.2017 20:59:00
  • Zuletzt bearbeitet 13.05.2026 00:24:29

The backend/Login/load/ script in Shopware before 5.1.5 allows remote attackers to execute arbitrary code.