| CVE ID | CVE-2026-7848 |
| Data publikacji | 14 września 2026 |
| Producent podatnego oprogramowania | Alior Bank |
| Nazwa podatnego oprogramowania | raty |
| Podatne wersje | Od 8.0.0 do 8.1.11 |
| Typ podatności (CWE) | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-15600 |
| Data publikacji | 14 września 2026 |
| Producent podatnego oprogramowania | Alior Bank |
| Nazwa podatnego oprogramowania | raty |
| Podatne wersje | Od 8.1.9 do 8.1.12 |
| Typ podatności (CWE) | Improper neutralization of special elements used in an SQL command ('SQL injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w module "raty" autorstwa Alior Banku dla oprogramowania PrestaShop i uczestniczył w koordynacji ich ujawnienia.
Podatność CVE-2026-7848: W module Alior Bank PrestaShop "raty" dla partnerów handlowych zidentyfikowano podatność typu SQL Injection w metodach hookActionObjectProductUpdateBefore, hookActionObjectCategoryUpdateBefore oraz hookActionObjectCategoryAddAfter. Moduł wstawia wartości parametrów POST alior_product_promotion, alior_category_promotion oraz alior_category_enabled bezpośrednio do zapytań SQL UPDATE bez sanityzacji. Atakujący posiadający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych oraz jej modyfikacji.
Problem został rozwiązany w wersjach: 9.0.7 i 8.1.11
Podatność CVE-2026-15600: W module "raty" Alior Bank dla partnerów komercyjnych platformy PrestaShop zidentyfikowano podatność typu SQL Injection w metodzie toggleCategoryPromotionAction. Moduł wstawia wartość parametru POST status do zapytań SQL UPDATE bez sanityzacji. Atakujący mający dostęp do funkcjonalności dodawania/edycji produktów lub kategorii w panelu administracyjnym PrestaShop może wstrzyknąć dowolny kod SQL, co może prowadzić do nieautoryzowanego dostępu do zawartości bazy danych i jej modyfikacji.
Problem ten został rozwiązany w wersjach: 9.0.8 i 8.1.12
Podziękowania
Za zgłoszenie podatności dziękujemy Krzysztofowi Winiarskiemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.