XMASKNEWS
Aktualizacja:
CERT PolskaPLHacking

Podatności w module "raty" Alior Bank dla PrestaShop

CERT Polska otrzymał zgłoszenie o 2 podatnościach typu SQL Injection (CVE-2026-7848 i CVE-2026-15600) wykrytych w module "raty" Alior Bank dla oprogramowania PrestaShop.

W module "raty" autorstwa Alior Banku, przeznaczonym dla użytkowników platformy PrestaShop, wykryto dwie poważne luki typu SQL Injection. Podatności te pozwalają na wstrzyknięcie dowolnego kodu SQL do zapytań bazy danych, co może skutkować nieautoryzowanym odczytem lub modyfikacją danych.

Pierwsza luka, CVE-2026-7848, dotyczy metod obsługujących aktualizację produktów i kategorii. Problem wynika z braku sanityzacji parametrów POST, takich jak aliorproductpromotion czy aliorcategoryenabled, które są bezpośrednio wstawiane do zapytań UPDATE. Druga podatność, CVE-2026-15600, dotyczy metody toggleCategoryPromotionAction i parametru status.

Atak może zostać przeprowadzony przez osobę posiadającą uprawnienia do zarządzania produktami lub kategoriami w panelu administracyjnym sklepu. Skutkiem udanego ataku jest pełna kontrola nad zawartością bazy danych powiązanej z modułem.

Producent wydał już poprawki eliminujące te błędy. Użytkownicy powinni niezwłocznie zaktualizować moduł do bezpiecznych wersji.

Źródło: CERT Polska
Przeczytaj oryginał ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu CERT Polska. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.