PrestaShop elektroniskās tirdzniecības sistēmas plaši izmantotajā modulī ps_facetedsearch, kas nodrošina slāņveida navigācijas filtrus, atklāta kritiska ievainojamība ar identifikatoru CVE-2026-54159. Tā ļauj neautentificētam uzbrucējam attālināti izpildīt patvaļīgu PHP kodu, tādējādi iegūstot pilnīgu kontroli pār skarto veikalu un tā serveri.
Ievainojamība skar moduļa versijas no 3.0.0 līdz 4.0.3 (ieskaitot). Problēmas sakne ir veidā, kā modulis apstrādā meklēšanas filtru vērtības, kas nāk no pieprasījuma URL adreses — konkrēti cenas un svara slīdņu vērtības tiek pieņemtas bez pietiekamas validācijas. Šīs vērtības nonāk iekšējā filtru bloka kešatmiņā, kur tiek serializētas, bet vēlāk, atjaunojot datus, tiek lasītas ar nedrošu unserialize() funkciju failā src/Filters/Block.php.
Šis trūkums ļauj uzbrucējam, izveidojot īpaši pielāgotu vērtību, kešatmiņā ievest ļaunprātīgu serializētu PHP objektu. Kad tas tiek deserializēts, izveidojas tā dēvētā objektu injekcijas (PHP object injection) ķēde, kas ieraksta patvaļīgu PHP failu moduļa direktorijā modules/ps_facetedsearch/. Šis fails pēc tam tiek izmantots kā tīmekļa čaula jeb webshell, lai serverī izpildītu komandas. Ievainojamībai piešķirts maksimālais CVSS 3.1 vērtējums 10,0 (kritisks līmenis), jo uzbrukums iespējams pa tīklu, bez autentifikācijas un bez lietotāja līdzdalības, ietekmējot konfidencialitāti, integritāti un pieejamību.
Ražotājs ievainojamību ir novērsis moduļa versijā 4.0.4, tāpēc visiem PrestaShop veikalu administratoriem ieteicams nekavējoties atjaunināt ps_facetedsearch moduli uz versiju 4.0.4 vai jaunāku. Ja atjaunināšanu uzreiz nav iespējams veikt, ieteicams izvērtēt moduļa lietošanas nepieciešamību un ierobežot piekļuvi, tomēr vienīgais pilnvērtīgais risinājums ir atjauninājuma uzstādīšana.
Lai gan šī konkrētā ievainojamība attiecas uz vienu moduli, tā uzskatāmi atgādina, cik būtiski ir regulāri atjaunināt ne tikai pašu platformu, bet arī visus tās paplašinājumus — tieši trešo pušu moduļi nereti kļūst par vājāko posmu, ko uzbrucēji izmanto, lai iekļūtu sistēmā.
CVE papildinformācija
CVE-2026-54159 — PHP objektu injekcija PrestaShop ps_facetedsearch moduļa meklēšanas kešatmiņā, kas ļauj neautentificētam uzbrucējam patvaļīgi izpildīt kodu. Skartais produkts: PrestaShop ps_facetedsearch, versijas no 3.0.0 līdz 4.0.3 (labots 4.0.4). Vairāk: https://www.cve.org/CVERecord?id=CVE-2026-54159
Avots: cert.lv raksts · X ieraksts
