An issue was discovered in ShopXO 1.2.0. In the application\install\controller\Index.php file, there is no validation lock file in the Add method, which allows an attacker to reinstall the database. The attacker can write arbitrary code to database.php during system reinstallation.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HShopxo
APPShopxo1.2.0
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Related vulnerabilities
CVE-2025-26325CRITICAL9.8PL ✓same product
ShopXO 6.4.0 — niebezpieczne przesyłanie plików w ThemeDataService.php
CVE-2022-28056CRITICAL9.8PL ✓same product
ShopXO – podatność umożliwiająca ponowną instalację systemu (RCE)
CVE-2020-19778CRITICAL9.8PL ✓same product
Nieprawidłowa kontrola dostępu w Shopxo — eskalacja uprawnień przez manipulację parametrem user_id
CVE-2021-27817CRITICAL9.8PL ✓same product
RCE w Shopxo 1.9.3 poprzez upload złośliwego pliku PHAR z fałszywym rozszerzeniem JPG
CVE-2021-41938HIGH7.2same product
An issue was discovered in ShopXO CMS 2.2.0. After entering the management page, there is an arbitrary file up...