Podatności w module "raty" Alior Bank dla PrestaShop

cert.pl 2 tygodni temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w module "raty" autorstwa Alior Banku dla systemu PrestaShop i uczestniczył w koordynacji ich ujawnienia.

Podatność CVE-2026-7848: W module Alior Bank PrestaShop "raty" dla partnerów handlowych zidentyfikowano podatność typu SQL Injection w metodach hookActionObjectProductUpdateBefore, hookActionObjectCategoryUpdateBefore oraz hookActionObjectCategoryAddAfter. Moduł wstawia wartości parametrów POST alior_product_promotion, alior_category_promotion oraz alior_category_enabled bezpośrednio do zapytań SQL UPDATE bez sanityzacji. Atakujący posiadający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych oraz jej modyfikacji.

Problem został rozwiązany w wersjach: 9.0.7 i 8.1.11

Podatność CVE-2026-15600: W module "raty" Alior Bank dla partnerów komercyjnych platformy PrestaShop zidentyfikowano podatność typu SQL Injection w metodzie toggleCategoryPromotionAction. Moduł wstawia wartość parametru POST status do zapytań SQL UPDATE bez sanityzacji. Atakujący mający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych i jej modyfikacji.

Problem ten został rozwiązany w wersjach: 9.0.8 i 8.1.12

Podziękowania

Za zgłoszenie podatności dziękujemy Krzysztofowi Winiarskiemu.

Idź do oryginalnego materiału