
Il mio PoC per CVE-2026-53787
CVE-2026-53787 è una vulnerabilità critica di caricamento file arbitrario non autenticato nell'estensione Amasty Order Attributes per Magento 2 nelle versioni precedenti alla 4.0.0. La vulnerabilità consente agli attaccanti di caricare file di qualsiasi tipo o nome nella directory media del negozio senza richiedere autenticazione, validazione della sessione o contesto del carrello.
L'attacco non richiede credenziali e può essere eseguito tramite rete. La vulnerabilità ha un punteggio CVSS di 9.8 (Critico). Un exploit riuscito può portare a:
La vulnerabilità prende di mira i seguenti endpoint REST:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
Lo sfruttamento di massa è iniziato poche ore dopo il rilascio della patch il 12 giugno 2026. Entro il 15 giugno, sono stati rilevati oltre 12.000 tentativi di sfruttamento contro il 25% di tutti i negozi Magento.