[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie duże
7°C
Alior Bank naprawił luki SQL Injection w module raty
CERT Polska wykrył luki w module rat Alior Banku dla PrestaShop. Błędy SQL Injection mogły otworzyć bazę danych sklepu dla niepowołanych osób.

CERT Polska namierzył dwie poważne dziury w module „raty”. Narzędzie stworzył Alior Bank dla platformy PrestaShop. Eksperci z CERT pomogli skoordynować ujawnienie tych błędów.
Luki uderzają w bezpieczeństwo danych w panelu administracyjnym sklepu. To realne zagrożenie dla właścicieli tego oprogramowania.
Podatność CVE-2026-7848
W module dla partnerów handlowych znaleziono błąd typu SQL Injection. Problem tkwi w metodach hookActionObjectProductUpdateBefore, hookActionObjectCategoryUpdateBefore oraz hookActionObjectCategoryAddAfter. System wrzuca parametry POST (alior_product_promotion, alior_category_promotion oraz alior_category_enabled) prosto do zapytań SQL UPDATE. Zabrakło odpowiedniej sanityzacji.
Zagrożenia dla bazy danych
Ktoś z uprawnieniami do edycji kategorii lub dodawania produktów w panelu PrestaShop może wstrzyknąć dowolny kod SQL. Efekt? Nieautoryzowana modyfikacja treści bazy danych lub pełny dostęp do niej.
Podatność CVE-2026-15600
Druga luka siedzi w metodzie toggleCategoryPromotionAction w module dla partnerów komercyjnych. Mechanizm jest ten sam. Brak sanityzacji parametru POST status w zapytaniach SQL UPDATE otwiera drzwi dla kodu SQL.
Aktualizacje i rozwiązanie problemu
Producent oprogramowania załatał błędy w nowszych wersjach. Podatność CVE-2026-7848 zniknęła w wersjach 9.0.7 i 8.1.11. CVE-2026-15600 naprawiono w wersjach 9.0.8 i 8.1.12.
Luki wykrył Krzysztof Winiarski. Szczegóły procesu zgłaszania podatności znajdziecie na stronie CERT Polska.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 14.09.2026 21:00 · opublikowano 14.09.2026 22:00 · oryginał 14.09.2026 16:55






