| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-24494 |
Order Up |
Order Up Online Ordering System |
CRITICAL (9.8) |
1.0 |
Sí |
| CVE |
CVE-2026-24494 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de febrero de 2026 |
| Vendor |
Order Up |
| Producto |
Order Up Online Ordering System |
| Versiones |
1.0 |
| Exploit Públicos |
Sí |
| Referencia |
SpartansSec Advisory |
| Descripción |
Vulnerabilidad de inyección SQL en el endpoint /api/integrations/getintegrations del Order Up Online Ordering System versión 1.0 que permite a un atacante no autenticado acceder a datos sensibles de la base de datos backend mediante un parámetro store_id manipulado en una petición POST.
Esta vulnerabilidad permite la ejecución remota de consultas SQL arbitrarias sin necesidad de autenticación, exponiendo potencialmente información confidencial y comprometiento la integridad de la base de datos.
|
| Estrategia |
Aplicar inmediatamente el parche proporcionado por el fabricante que corrige la validación de entradas en el endpoint afectado. Implementar controles estrictos de validación y escape de parámetros de entrada. Monitorizar activamente logs para detectar intentos de explotación y restringir el acceso a la API mediante mecanismos de autenticación y filtrado de IP. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría