
my poc for CVE-2026-53787
CVE-2026-53787 es una vulnerabilidad crítica de carga de archivos arbitrarios no autenticada en la extensión Amasty Order Attributes para Magento 2 en versiones anteriores a la 4.0.0. La vulnerabilidad permite a los atacantes cargar archivos de cualquier tipo o nombre en el directorio de medios de la tienda sin requerir autenticación, validación de sesión ni contexto de carrito.
El ataque no requiere credenciales y puede ejecutarse a través de la red. La vulnerabilidad tiene una puntuación CVSS de 9.8 (Crítica). Una explotación exitosa puede conducir a:
La vulnerabilidad afecta a los siguientes endpoints REST:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
La explotación masiva comenzó horas después de que se publicara el parche el 12 de junio de 2026. Para el 15 de junio, se detectaron más de 12.000 intentos de explotación contra el 25% de todas las tiendas Magento.