Skip to content
Podatność w oprogramowaniu MyPresta Google Merchant Center Feed

Podatność w oprogramowaniu MyPresta Google Merchant Center Feed

Cert.Pl •CERT Polska • September 29, 2026

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu MyPresta Google Merchant Center Feed i koordynował proces ujawniania informacji.

Podatność CVE-2026-85520 : Moduł Google Merchant Center Feed (gmfeed) dla PrestaShop umożliwia nieautoryzowany zapis dowolnego pliku poprzez podatny endpoint feed.php . Nieuwierzytelniony atakujący może wysłać spreparowane żądanie, dzięki któremu może kontrolować nazwę pliku wyjściowego, ścieżkę, rozszerzenie oraz treść. Z powodu braku uwierzytelniania i walidacji danych wejściowych, żądanie jest pomyślnie przetwarzane, co pozwala atakującemu na zapisanie i zdalne wykonanie dowolnego kodu PHP (RCE).

Problem został rozwiązany w wersji 2.3.9.

Za zgłoszenie podatności dziękujemy firmie Today Group sp. z o.o.

Extracted Entities