CVE-2026-21447
Bagisto是一个开源的Laravel电商平台。在2.3.10之前的版本中,客户订单重新订购功能存在不安全的直接对象引用(IDOR)漏洞。
该漏洞允许任何已认证的客户通过操纵订单ID参数,从其他客户的订单中添加商品到自己的购物车。这会暴露敏感的购买信息并可能导致欺诈行为。攻击者可以利用此漏洞访问未授权的订单数据,包括订单内容、客户信息和购买历史。