| CVE ID | CVE-2026-41875 |
| Data publikacji | 29 września 2026 |
| Producent podatnego oprogramowania | OpenSolution |
| Nazwa podatnego oprogramowania | Quick.Cart |
| Podatne wersje | Wszystkie do 6.7.0 włącznie |
| Typ podatności (CWE) | Cross-Site Request Forgery (CSRF) (CWE-352) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Quick.Cart i koordynował proces ujawniania informacji.
Podatność CVE-2026-41875: W Quick.Cart zidentyfikowano podatność typu Cross-Site Request Forgery w panelu konfiguracyjnym administratora. Atakujący może przygotować specjalną stronę internetową, która po odwiedzeniu przez administratora automatycznie wyśle żądanie POST, zmieniające login i hasło administratora. Quick.Cart implementuje proste mechanizmy zabezpieczające przed tego typu atakiem, jednak można je łatwo obejść poprzez manipulację nagłówkiem referer. Wszystkie formularze dostępne w tym oprogramowaniu są potencjalnie podatne.
Problem ten został rozwiązany w łatce do wersji 6.7 opublikowanej dnia 09.11.2026. Instancje bez tej łatki pozostają podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Karolowi Czubernatowi.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.