PT-2026-66606 · Sylius · Sylius Mollie Plugin
CVE-2026-68500
·
Publicado
2026-07-30
·
Atualizado
2026-07-31
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Sylius Mollie Plugin versões anteriores a 2.2.8
Sylius Mollie Plugin versões anteriores a 3.2.4
Sylius Mollie Plugin versões anteriores a 3.3.1
Description
O webhook de pagamento no endpoint POST
/{ locale}/update-payment aceita os parâmetros id e orderId sem verificar se o pagamento Mollie está realmente associado ao pedido Sylius referenciado. Isso permite que um invasor não autenticado utilize qualquer ID de pagamento Mollie pago válido para marcar um pedido alvo como pago sem realizar a transferência de fundos para aquele pedido específico.Recommendations
Atualizar para a versão 2.2.8.
Atualizar para a versão 3.2.4.
Atualizar para a versão 3.3.1.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sylius Mollie Plugin