
my poc for CVE-2026-53787
CVE-2026-53787 是 Amasty Order Attributes 扩展中一个严重的未认证任意文件上传漏洞,影响 Magento 2 早于 4.0.0 的版本。该漏洞允许攻击者将任意类型或名称的文件上传到商店的媒体目录,而无需身份验证、会话验证或购物车上下文。
该攻击无需凭据,可通过网络执行。该漏洞的 CVSS 评分为 9.8(严重)。成功利用可能导致:
该漏洞影响以下 REST 端点:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
补丁于 2026 年 6 月 12 日发布后数小时,大规模利用即开始。截至 6 月 15 日,已检测到超过 12,000 次针对 25% Magento 商店的利用尝试。