Authorization Bypass in Sylius API Affects Product Reviews
CVE-2026-108724

6.9MEDIUM

Key Information:

Vendor

Sylius

Status
Vendor
CVE Published:
11 October 2026

What is CVE-2026-108724?

Sylius versions up to 2.3.0 contain a vulnerability that permits unauthenticated users to access unmoderated and rejected product reviews. This occurs because the AcceptedExtension filter is not applied to item operations. By exploiting this gap, attackers can enumerate review IDs via the API endpoint GET /api/v2/shop/product-reviews/{id}. This enables them to retrieve sensitive information including review titles, ratings, comments, timestamps, and the first names of authors, effectively bypassing merchant moderation mechanisms.

Affected Version(s)

Sylius 0 <= 2.3.0

References

CVSS V4

Score:
6.9
Severity:
MEDIUM
Confidentiality:
Low
Integrity:
None
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

HaiND from the Post and Telecommunication Institute of Technology
.