TL;DR
Dwie dziury typu SQL Injection w module ratalnym Alior Banku do PrestaShop pozwalają wstrzyknąć dowolny kod SQL prosto z panelu administracyjnego sklepu. Winne są konkretne metody-hooki obsługujące aktualizacje produktów i kategorii oraz przełącznik promocji – parametry POST trafiają do zapytań bez żadnej sanityzacji, więc ktoś z dostępem do adminki może swobodnie czytać i modyfikować bazę.
CVE-2026-7848 siedzi w wersjach 8.0.0–8.1.11, a CVE-2026-15600 w 8.1.9–8.1.12 modułu. Jeśli obsługujesz sklep na PrestaShop z płatnościami ratalnymi Alior Banku, warto sprawdzić wersję i zaktualizować, zanim ktoś sprawdzi to za Ciebie.
CERT Polska otrzymał zgłoszenie o 2 podatnościach typu SQL Injection (CVE-2026-7848 i CVE-2026-15600) wykrytych w module "raty" Alior Bank dla oprogramowania PrestaShop.
Czytaj cały wpis u źródła// tagi