[IDOR / BOLA]9[XSS]9[SSRF]5[SQL INJECTION]3[OAUTH Y SESIONES]4[RCE]8[APIS]4[LÓGICA DE NEGOCIO]10[AUTENTICACIÓN]10[CONFIGURACIÓN]5[CORRUPCIÓN DE MEMORIA]8[DENEGACIÓN DE SERVICIO]6[TLS Y CRIPTOGRAFÍA]4[PATH TRAVERSAL]2[OTRAS INYECCIONES]4[EXPOSICIÓN DE DATOS]2[OTROS]1
Programa: shopify
2 reportes publicados, del más reciente al más antiguo.
MEDIA#2509022
XSS reflejado en el asistente de IA de help.shopify.com mediante un saludo en Markdown inyectado por CSRF
Un formulario de otra web podía fijar el saludo del asistente de IA de help.shopify.com. Ese saludo se mostraba como Markdown, y un enlace javascript: ejecutaba código en la sesión de la víctima.
[XSS]shopify
03 oct 2026
3 min
3 min
CRÍTICA#341876
De crear una tienda a ser root en Shopify: la cadena que empieza en un SSRF
Una plantilla que el generador de capturas ejecutaba permitía leer los metadatos de Google Cloud, robar el token de la cuenta de servicio y, vía Kubelet, acabar con shell root en los contenedores.
[SSRF]shopify14 visitas
22 sep 2026
2 min
2 min