A remote command execution vulnerability in shopxo 1.9.3 allows an attacker to upload malicious code generated by phar where the suffix is JPG, which is uploaded after modifying the phar suffix.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HShopxo
APPShopxo1.9.3
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2025-26325CRITICAL9.8PL ✓same product
ShopXO 6.4.0 — niebezpieczne przesyłanie plików w ThemeDataService.php
CVE-2022-28056CRITICAL9.8PL ✓same product
ShopXO – podatność umożliwiająca ponowną instalację systemu (RCE)
CVE-2020-19778CRITICAL9.8PL ✓same product
Nieprawidłowa kontrola dostępu w Shopxo — eskalacja uprawnień przez manipulację parametrem user_id
CVE-2019-5886CRITICAL9.8PL ✓same product
ShopXO – brak blokady reinstalacji umożliwia zapis dowolnego kodu
CVE-2021-41938HIGH7.2same product
An issue was discovered in ShopXO CMS 2.2.0. After entering the management page, there is an arbitrary file up...