CVE-2026-25993

EverShop is a TypeScript-first eCommerce platform. During category update and deletion event handling, the application embeds path / request_path values—derived from the url_key stored in the database—into SQL statements via string concatenation and passes them to execute(). As a result, if a malicious string is stored in url_key , subsequent event processing modifies and executes the SQL statement, leading to a second-order SQL injection. Patched from v2.1.1.
Configurations

Configuration 1 (hide)

cpe:2.3:a:evershop:evershop:*:*:*:*:*:node.js:*:*

History

23 Feb 2026, 18:03

Type Values Removed Values Added
First Time Evershop evershop
Evershop
References () http://github.com/evershopcommerce/evershop/commit/5c5bdf2c1ad5d16ae68e9e48b494563953b6d1cd - () http://github.com/evershopcommerce/evershop/commit/5c5bdf2c1ad5d16ae68e9e48b494563953b6d1cd - Patch
References () https://github.com/evershopcommerce/evershop/security/advisories/GHSA-3h84-9rhc-j2ch - () https://github.com/evershopcommerce/evershop/security/advisories/GHSA-3h84-9rhc-j2ch - Vendor Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8
Summary
  • (es) EverShop es una plataforma de comercio electrónico con prioridad en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación incrusta valores de ruta / ruta de solicitud —derivados de la url_key almacenada en la base de datos— en sentencias SQL mediante concatenación de cadenas y los pasa a execute(). Como resultado, si una cadena maliciosa se almacena en url_key, el procesamiento de eventos posterior modifica y ejecuta la sentencia SQL, lo que lleva a una inyección SQL de segundo orden. Parcheado a partir de la v2.1.1.
CPE cpe:2.3:a:evershop:evershop:*:*:*:*:*:node.js:*:*

10 Feb 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-10 18:16

Updated : 2026-02-23 18:03


NVD link : CVE-2026-25993

Mitre link : CVE-2026-25993

CVE.ORG link : CVE-2026-25993


JSON object : View

Products Affected

evershop

  • evershop
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')