Zdradliwe zakupy na raty. CERT Polska znalazł lukę w systemie


Zdradliwe zakupy na raty. CERT Polska znalazł lukę w systemie

Klienci Alior Banku, którzy planują wziąć kredyt powinni zachować ostrożność. CERT Polska alarmuje, że moduł ratalny banku przeznaczony dla klientów handlowych korzystających z platformy PrestaShop zawiera dwie podatności. Obie dotyczą SQL i mogą pozwolić atakującemu na uzyskanie dostępu do danych przechowywanych w bazie oraz ich modyfikację.

Pierwsza podatność otrzymała oznaczenie CVE-2026-7848. W module Alior Bank PrestaShop raty wykryto błąd SQL Injection w metodach hookActionObjectProductUpdateBefore, hookActionObjectCategoryUpdateBefore oraz hookActionObjectCategoryAddAfter.

Na czym polega problem

Problem polega na tym, że moduł bezpośrednio umieszcza wartości parametrów POST alior_product_promotion, alior_category_promotion oraz alior_category_enabled w zapytaniach SQL typu UPDATE. Dane te nie są odpowiednio zabezpieczone. Błąd został już rozwiązany w wersji 9.0.7 i 8.1.11 modułu.

Klienci Alior Banku, którzy planują wziąć kredyt powinni zachować ostrożność. CERT Polska alarmuje, że moduł ratalny banku przeznaczony dla klientów handlowych korzystających z platformy PrestaShop zawiera dwie podatności. Obie dotyczą SQL i mogą pozwolić atakującemu na uzyskanie dostępu do danych przechowywanych w bazie oraz ich modyfikację.

Druga podatność oznaczona jako CVE-2026-15600 dotyczy toggleCategoryPromotionAction. Moduł ponownie odpowiednio nie chroni danych, a wartość parametru POST status jest bezpośrednio używana w zapytaniach SQL Update.

Podobnie jak w pierwszym przypadku atakujący musi uzyskać dostęp do funkcji dodawania lub edytowania produktów albo kategorii w PretaShop. Po uzyskaniu dostępu może wykorzystać SQL Injection do uzyskania nieautoryzowanego dostępu do bazy danych oraz jej modyfikacji. Błąd usunięto w wersjach 9.0.8 i 8.1.12.

Istotna informacja dla administratorów

Problem obejmuje oprogramowanie wykorzystywane przez sklepy internetowe korzystające z modułu raty Alior Banku. Podatności mogą mieć znaczenie dla danych przechowywanych w bazach takich sklepów, dlatego aktualizacja modułu jest istotna dla administratorów korzystających z podatnych wersji.

Administratorzy powinni sprawdzić wersję używanego modułu i w razie potrzeby zaktualizować ją do jednej z wersji zawierających poprawki.

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Zdradliwe zakupy na raty. CERT Polska znalazł lukę w systemie
 0