| CVE ID | CVE-2026-85520 |
| Data publikacji | 29 września 2026 |
| Producent podatnego oprogramowania | MyPresta |
| Nazwa podatnego oprogramowania | Google Merchant Center Feed |
| Podatne wersje | Od 1.9.1 do 2.3.8 włącznie |
| Typ podatności (CWE) | External control of file name or path (CWE-73) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu MyPresta Google Merchant Center Feed i koordynował proces ujawniania informacji.
Podatność CVE-2026-85520: Moduł Google Merchant Center Feed (gmfeed) dla PrestaShop umożliwia nieautoryzowany zapis dowolnego pliku poprzez podatny endpoint feed.php. Nieuwierzytelniony atakujący może wysłać spreparowane żądanie, dzięki któremu może kontrolować nazwę pliku wyjściowego, ścieżkę, rozszerzenie oraz treść. Z powodu braku uwierzytelniania i walidacji danych wejściowych, żądanie jest pomyślnie przetwarzane, co pozwala atakującemu na zapisanie i zdalne wykonanie dowolnego kodu PHP (RCE).
Problem został rozwiązany w wersji 2.3.9.
Podziękowania
Za zgłoszenie podatności dziękujemy firmie Today Group sp. z o.o.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.