PT-2026-66606 · Sylius · Sylius Mollie Plugin

CVE-2026-68500

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Sylius Mollie Plugin versões anteriores a 2.2.8 Sylius Mollie Plugin versões anteriores a 3.2.4 Sylius Mollie Plugin versões anteriores a 3.3.1
Description O webhook de pagamento no endpoint POST /{ locale}/update-payment aceita os parâmetros id e orderId sem verificar se o pagamento Mollie está realmente associado ao pedido Sylius referenciado. Isso permite que um invasor não autenticado utilize qualquer ID de pagamento Mollie pago válido para marcar um pedido alvo como pago sem realizar a transferência de fundos para aquele pedido específico.
Recommendations Atualizar para a versão 2.2.8. Atualizar para a versão 3.2.4. Atualizar para a versão 3.3.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68500
GHSA-RC52-C4HV-W89P

Produtos afetados

Sylius Mollie Plugin