
my poc for CVE-2026-53787
CVE-2026-53787, Magento 2 के 4.0.0 से पहले के संस्करणों के लिए Amasty Order Attributes एक्सटेंशन में एक गंभीर बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता है। यह भेद्यता हमलावरों को बिना प्रमाणीकरण, सत्र सत्यापन या कार्ट संदर्भ की आवश्यकता के, किसी भी प्रकार या नाम की फ़ाइलों को स्टोर की मीडिया निर्देशिका में अपलोड करने की अनुमति देती है।
इस हमले के लिए किसी क्रेडेंशियल की आवश्यकता नहीं होती है और इसे नेटवर्क पर निष्पादित किया जा सकता है। इस भेद्यता का CVSS स्कोर 9.8 (गंभीर) है। एक सफल शोषण से निम्नलिखित स्थितियाँ उत्पन्न हो सकती हैं:
यह भेद्यता निम्नलिखित REST एंडपॉइंट्स को लक्षित करती है:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
जून 12, 2026 को पैच जारी होने के कुछ ही घंटों बाद बड़े पैमाने पर शोषण शुरू हो गया। जून 15 तक, सभी Magento स्टोर्स के 25% के विरुद्ध 12,000 से अधिक शोषण प्रयासों का पता लगाया गया।