
मेरा पॉक CVE-2026-53787 के लिए
CVE-2026-53787, Magento 2 के 4.0.0 से पहले के संस्करणों के लिए Amasty Order Attributes एक्सटेंशन में एक गंभीर बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता है। यह भेद्यता हमलावरों को बिना प्रमाणीकरण, सत्र सत्यापन या कार्ट संदर्भ की आवश्यकता के, किसी भी प्रकार या नाम की फ़ाइलों को स्टोर की मीडिया निर्देशिका में अपलोड करने की अनुमति देती है।
इस हमले के लिए किसी क्रेडेंशियल की आवश्यकता नहीं होती है और इसे नेटवर्क पर निष्पादित किया जा सकता है। इस भेद्यता का CVSS स्कोर 9.8 (गंभीर) है। एक सफल शोषण से निम्नलिखित स्थितियाँ उत्पन्न हो सकती हैं:
यह भेद्यता निम्नलिखित REST एंडपॉइंट्स को लक्षित करती है:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
जून 12, 2026 को पैच जारी होने के कुछ ही घंटों बाद बड़े पैमाने पर शोषण शुरू हो गया। जून 15 तक, सभी Magento स्टोर्स के 25% के विरुद्ध 12,000 से अधिक शोषण प्रयासों का पता लगाया गया।