Alior Bank naprawił luki SQL Injection w module raty

CERT Polska wykrył luki w module rat Alior Banku dla PrestaShop. Błędy SQL Injection mogły otworzyć bazę danych sklepu dla niepowołanych osób.

Udostępnij

CERT Polska namierzył dwie poważne dziury w module „raty”. Narzędzie stworzył Alior Bank dla platformy PrestaShop. Eksperci z CERT pomogli skoordynować ujawnienie tych błędów.

Luki uderzają w bezpieczeństwo danych w panelu administracyjnym sklepu. To realne zagrożenie dla właścicieli tego oprogramowania.

Podatność CVE-2026-7848

W module dla partnerów handlowych znaleziono błąd typu SQL Injection. Problem tkwi w metodach hookActionObjectProductUpdateBefore, hookActionObjectCategoryUpdateBefore oraz hookActionObjectCategoryAddAfter. System wrzuca parametry POST (alior_product_promotion, alior_category_promotion oraz alior_category_enabled) prosto do zapytań SQL UPDATE. Zabrakło odpowiedniej sanityzacji.

Zagrożenia dla bazy danych

Ktoś z uprawnieniami do edycji kategorii lub dodawania produktów w panelu PrestaShop może wstrzyknąć dowolny kod SQL. Efekt? Nieautoryzowana modyfikacja treści bazy danych lub pełny dostęp do niej.

Podatność CVE-2026-15600

Druga luka siedzi w metodzie toggleCategoryPromotionAction w module dla partnerów komercyjnych. Mechanizm jest ten sam. Brak sanityzacji parametru POST status w zapytaniach SQL UPDATE otwiera drzwi dla kodu SQL.

Aktualizacje i rozwiązanie problemu

Producent oprogramowania załatał błędy w nowszych wersjach. Podatność CVE-2026-7848 zniknęła w wersjach 9.0.7 i 8.1.11. CVE-2026-15600 naprawiono w wersjach 9.0.8 i 8.1.12.

Luki wykrył Krzysztof Winiarski. Szczegóły procesu zgłaszania podatności znajdziecie na stronie CERT Polska.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 14.09.2026 21:00  ·  opublikowano 14.09.2026 22:00  ·  oryginał 14.09.2026 16:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *