CRITICAL🇵🇱 Wersja polska

CVE-2021-27817

CVSS 9.8v3.1pub. 2021-03-15upd. 2024-11-21

A remote command execution vulnerability in shopxo 1.9.3 allows an attacker to upload malicious code generated by phar where the suffix is JPG, which is uploaded after modifying the phar suffix.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Shopxo

    APP
    Shopxo
    1.9.3
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2025-26325CRITICAL9.8PL ✓same product

ShopXO 6.4.0 — niebezpieczne przesyłanie plików w ThemeDataService.php

CVE-2022-28056CRITICAL9.8PL ✓same product

ShopXO – podatność umożliwiająca ponowną instalację systemu (RCE)

CVE-2020-19778CRITICAL9.8PL ✓same product

Nieprawidłowa kontrola dostępu w Shopxo — eskalacja uprawnień przez manipulację parametrem user_id

CVE-2019-5886CRITICAL9.8PL ✓same product

ShopXO – brak blokady reinstalacji umożliwia zapis dowolnego kodu

CVE-2021-41938HIGH7.2same product

An issue was discovered in ShopXO CMS 2.2.0. After entering the management page, there is an arbitrary file up...