PT-2026-66607 · Sylius · Sylius Mollie Plugin
CVE-2026-68501
·
Publicado
2026-07-30
·
Atualizado
2026-07-31
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Sylius Mollie Plugin versões anteriores a 2.2.8
Sylius Mollie Plugin versões anteriores a 3.2.4
Sylius Mollie Plugin versões anteriores a 3.3.1
Description
O software falha ao realizar verificações de propriedade ou de sessão ao buscar valores sequenciais de
orderId. Isso permite a exposição de valores de tokenValue através dos endpoints 'GET /{ locale}/thank-you' (PageRedirectController::thankYouAction) e 'GET /{ locale}/get-code' (QrCodeAction::fetchQrCodeFromOrder). Esses tokens podem ser posteriormente utilizados no endpoint 'GET /{ locale}/register-after-checkout/{tokenValue}' para visualizar informações sensíveis do cliente, como nome, sobrenome e e-mail.Recommendations
Atualize para a versão 2.2.8.
Atualize para a versão 3.2.4.
Atualize para a versão 3.3.1.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sylius Mollie Plugin