Incorrect access control in the /member/orderList API of xmall v1.1 allows attackers to arbitrarily access other users' order details via manipulation of the query parameter userId.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NExrick Xmall
APPExrick1.1
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References
Related vulnerabilities
CVE-2025-45612CRITICAL9.8PL ✓same product
Obejście uwierzytelnienia w Exrick Xmall v1.1 poprzez crafted GET request
CVE-2025-28399CRITICAL9.8PL ✓same product
Eskalacja uprawnień w Exrick Xmall przez metodę updateAddress
CVE-2024-24112CRITICAL9.8PL ✓same product
SQL Injection w Exrick XMall przez parametr orderDir
CVE-2025-65540MEDIUM6.1same product
W xmall v1.1 istnieją liczne podatności Cross-Site Scripting (XSS) wynikające z nieprawidłowego przetwarzania ...
CVE-2021-43432MEDIUM6.1same product
A Cross Site Scripting (XSS) vulnerability exists in Exrick XMall Admin Panel as of 11/7/2021 via the GET para...