ALPHACON BBSGość · pl
← Newsy

Newsy / CERT

Podatności w module "raty" Alior Bank dla PrestaShop

CVE ID: CVE-2026-7848

Data publikacji: 14 września 2026

Producent podatnego oprogramowania: Alior Bank

Nazwa podatnego oprogramowania: raty

Podatne wersje: Od 8.0.0 do 8.1.11

Typ podatności (CWE): Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-15600

Data publikacji: 14 września 2026

Producent podatnego oprogramowania: Alior Bank

Nazwa podatnego oprogramowania: raty

Podatne wersje: Od 8.1.9 do 8.1.12

Typ podatności (CWE): Improper neutralization of special elements used in an SQL command ('SQL injection') (CWE-89)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w module "raty" autorstwa Alior Banku dla oprogramowania PrestaShop i uczestniczył w koordynacji ich ujawnienia.

Podatność CVE-2026-7848: W module Alior Bank PrestaShop "raty" dla partnerów handlowych zidentyfikowano podatność typu SQL Injection w metodach hookActionObjectProductUpdateBefore, hookActionObjectCategoryUpdateBefore oraz hookActionObjectCategoryAddAfter. Moduł wstawia wartości parametrów POST alior_product_promotion, alior_category_promotion oraz alior_category_enabled bezpośrednio do zapytań SQL UPDATE bez sanityzacji. Atakujący posiadający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych oraz jej modyfikacji.

Problem został rozwiązany w wersjach: 9.0.7 i 8.1.11

Podatność CVE-2026-15600: W module "raty" Alior Bank dla partnerów komercyjnych platformy PrestaShop zidentyfikowano podatność typu SQL Injection w metodzie toggleCategoryPromotionAction. Moduł wstawia wartość parametru POST status do zapytań SQL UPDATE bez sanityzacji. Atakujący mający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych i jej modyfikacji.

Problem ten został rozwiązany w wersjach: 9.0.8 i 8.1.12

Podziękowania

Za zgłoszenie podatności dziękujemy Krzysztofowi Winiarskiemu.


Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.