
my poc for CVE-2026-53787
CVE-2026-53787 هي ثغرة حرجة لرفع ملفات عشوائية بدون مصادقة في ملحق Amasty Order Attributes لإصدارات Magento 2 الأقدم من 4.0.0. تسمح الثغرة للمهاجمين برفع ملفات من أي نوع أو اسم إلى دليل الوسائط الخاص بالمتجر دون الحاجة إلى مصادقة أو التحقق من الجلسة أو سياق سلة التسوق.
لا يتطلب الهجوم أي بيانات اعتماد ويمكن تنفيذه عبر الشبكة. حصلت الثغرة على درجة CVSS تبلغ 9.8 (حرجة). يمكن أن يؤدي الاستغلال الناجح إلى:
تستهدف الثغرة نقاط النهاية REST التالية:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
بدأ الاستغلال الجماعي بعد ساعات من إصدار التصحيح في 12 يونيو 2026. وبحلول 15 يونيو، تم اكتشاف أكثر من 12,000 محاولة استغلال ضد 25% من جميع متاجر Magento.