Vendure /shop-api SQL 注入漏洞(CVE-2026-40887)

2026-04-30 Vendure PoC No

Description

Vendure是一个基于Node.js和TypeScript构建的headless电子商务框架。其Shop API的languageCode参数存在SQL注入漏洞。攻击者可通过构造恶意的languageCode参数,利用EXTRACTVALUE函数进行基于错误的SQL注入,获取数据库敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities