Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w module "raty" autorstwa Alior Banku dla systemu PrestaShop i uczestniczył w koordynacji ich ujawnienia.
Podatność CVE-2026-7848: W module Alior Bank PrestaShop "raty" dla partnerów handlowych zidentyfikowano podatność typu SQL Injection w metodach hookActionObjectProductUpdateBefore, hookActionObjectCategoryUpdateBefore oraz hookActionObjectCategoryAddAfter. Moduł wstawia wartości parametrów POST alior_product_promotion, alior_category_promotion oraz alior_category_enabled bezpośrednio do zapytań SQL UPDATE bez sanityzacji. Atakujący posiadający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych oraz jej modyfikacji.
Problem został rozwiązany w wersjach: 9.0.7 i 8.1.11
Podatność CVE-2026-15600: W module "raty" Alior Bank dla partnerów komercyjnych platformy PrestaShop zidentyfikowano podatność typu SQL Injection w metodzie toggleCategoryPromotionAction. Moduł wstawia wartość parametru POST status do zapytań SQL UPDATE bez sanityzacji. Atakujący mający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych i jej modyfikacji.
Problem ten został rozwiązany w wersjach: 9.0.8 i 8.1.12
Podziękowania
Za zgłoszenie podatności dziękujemy Krzysztofowi Winiarskiemu.



