Back Cert.Pl Podatność w oprogramowaniu MyPresta Google Merchant Center Feed
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu MyPresta Google Merchant Center Feed i koordynował proces ujawniania informacji.
Podatność CVE-2026-85520 : Moduł Google Merchant Center Feed (gmfeed) dla PrestaShop umożliwia nieautoryzowany zapis dowolnego pliku poprzez podatny endpoint feed.php . Nieuwierzytelniony atakujący może wysłać spreparowane żądanie, dzięki któremu może kontrolować nazwę pliku wyjściowego, ścieżkę, rozszerzenie oraz treść. Z powodu braku uwierzytelniania i walidacji danych wejściowych, żądanie jest pomyślnie przetwarzane, co pozwala atakującemu na zapisanie i zdalne wykonanie dowolnego kodu PHP (RCE).
Problem został rozwiązany w wersji 2.3.9.
Za zgłoszenie podatności dziękujemy firmie Today Group sp. z o.o.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
