CVE-2014-4964
Múltiples vulnerabilidades de tipo cross-site request forgery (CSRF) en Shopizer versión 1.1.5 y anteriores, permiten a los atacantes remotos secuestrar la autenticación de usuarios para las peticiones que (1) modifican la configuración del cliente o secuestran la autenticación de administradores para peticiones que cambian (2) contraseñas de cliente, (3) configuración de la tienda o (4) detalles del producto, como es demostrado por (5) modificar el precio de un producto por medio de una petición diseñada en central/catalog/saveproduct.action o (6) crear una revisión del producto por medio de una petición diseñada en comprar/product/createReview.action.
CVSS
- Versión: 2.0
- Vector: AV:N/AC:M/Au:N/C:P/I:P/A:P
- Puntuación base: 6.8
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 2.30%
- Percentil entre todas las CVEs puntuadas: 83
- Fecha de la puntuación: 9/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
💥 Exploits públicos
Hay código de explotación o plantillas de detección públicos. No es lo mismo que explotación activa confirmada (KEV), pero aumenta el riesgo: parchee con prioridad.
- Publicado en Exploit-DB · Shopizer 1.1.5 - Multiple Vulnerabilities (14/7/2014)
Tecnologías afectadas (1)
CWE
- CWE-352
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2014-4964",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 6.8,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:M/Au:N/C:P/I:P/A:P",
"authentication": "NONE",
"integrityImpact": "PARTIAL",
"accessComplexity": "MEDIUM",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "PARTIAL"
},
"acInsufInfo": false,
"impactScore": 6.4,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 8.6,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": true
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2014-07-15T14:55:10.873",
"references": [
{
"url": "http://seclists.org/fulldisclosure/2014/Jul/38",
"tags": [
"Exploit"
],
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/archive/1/532726/100/0/threaded",
"source": "cve@mitre.org"
},
{
"url": "http://seclists.org/fulldisclosure/2014/Jul/38",
"tags": [
"Exploit"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/archive/1/532726/100/0/threaded",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-352"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Multiple cross-site request forgery (CSRF) vulnerabilities in Shopizer 1.1.5 and earlier allow remote attackers to hijack the authentication of users for requests that (1) modify customer settings or hijack the authentication of administrators for requests that change (2) customer passwords, (3) shop configuration, or (4) product details, as demonstrated by (5) modify a product's price via a crafted request to central/catalog/saveproduct.action or (6) creating a product review via a crafted request to shop/product/createReview.action."
},
{
"lang": "es",
"value": "Múltiples vulnerabilidades de tipo cross-site request forgery (CSRF) en Shopizer versión 1.1.5 y anteriores, permiten a los atacantes remotos secuestrar la autenticación de usuarios para las peticiones que (1) modifican la configuración del cliente o secuestran la autenticación de administradores para peticiones que cambian (2) contraseñas de cliente, (3) configuración de la tienda o (4) detalles del producto, como es demostrado por (5) modificar el precio de un producto por medio de una petición diseñada en central/catalog/saveproduct.action o (6) crear una revisión del producto por medio de una petición diseñada en comprar/product/createReview.action."
}
],
"lastModified": "2026-06-17T00:10:50.490",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:shopizer:shopizer:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5790F538-5657-4E6F-87CA-2D980407D2FF",
"versionEndIncluding": "1.1.5"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cve@mitre.org"
}