Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu MyPresta Google Merchant Center Feed i koordynował proces ujawniania informacji.
Podatność CVE-2026-85520: Moduł Google Merchant Center Feed (gmfeed) dla PrestaShop umożliwia nieautoryzowany zapis dowolnego pliku poprzez podatny endpoint feed.php. Nieuwierzytelniony atakujący może wysłać spreparowane żądanie, za pomocą którego może kontrolować nazwę pliku wyjściowego, ścieżkę, rozszerzenie oraz treść. Z powodu braku uwierzytelniania i walidacji danych wejściowych, żądanie jest pomyślnie przetwarzane, co pozwala atakującemu na zapisanie i zdalne wykonanie dowolnego kodu PHP (RCE).
Problem został rozwiązany w wersji 2.3.9.
Podziękowania
Za zgłoszenie podatności dziękujemy firmie Today Group sp. z o.o.



