Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 11.09.2026 22:18

Shopper: Media sub-form store() still lacks authorization (Incomplete fix for GHSA-h4mp-g9c6-xwph)

CVSS –1 Quelle

Beschreibung

## Title Missing Authorization on Media sub-form store action allow unpermissioned product media update ## Description Ein Mangel an Autorisierungskontrolle für die `store()`-Methode wurde in `packages/admin/src/Livewire/Components/Products/Form/Media.php` gefunden. Der für GHSA-h4mp-g9c6-xwph veröffentlichte Sicherheits-Fix fügte `#[Locked]` zur `$product`-Eigenschaft in dieser Datei hinzu, fügte aber keinen `authorize()`-Aufruf zu `store()` hinzu. Die Commit-Nachricht für diesen Fix (fcd0c59) benennt explizit die fünf reparierten Unterformularkomponenten: Edit, Inventory, Seo, Shipping, Files. Medien fehlen in dieser Liste und in der veröffentlichten Empfehlung. Infolgedessen kann jede authentifizierte Admin-Panel-Sitzung, einschließlich eines Mitarbeiters, der nur `browse products` besitzt, `store()` auf dieser Komponente aufrufen, um die Miniaturansicht und Galeriebilder für jedes Produkt zu ersetzen, ohne `edit products` zu halten. Da "$product" jetzt "#[Locked]" ist, kann der Angreifer das Schreiben nicht von der Client-Seite zu einem beliebigen Produkt umleiten, aber das Berechtigungsgatter fehlt immer noch, so dass das Schreiben erfolgreich ist, für welches Produkt die Komponente initialisiert wurde. ## Severity CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N Score: 6.5 (Mittelwert) ## Betroffene Dateien - `packages/admin/src/Livewire/Components/Products/Form/Media.php:64-76` ```php // Lines 64-76 - store() with no authorize() call public function store(): void

Hersteller
Produktshopper/framework
Produktfamiliecomposer
Betroffene Versionen< 2.9.2
Behobene Versionen2.9.2

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 2.9.2.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: shopper/framework.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.