PT-2026-66607 · Sylius · Sylius Mollie Plugin

CVE-2026-68501

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Sylius Mollie Plugin versões anteriores a 2.2.8 Sylius Mollie Plugin versões anteriores a 3.2.4 Sylius Mollie Plugin versões anteriores a 3.3.1
Description O software falha ao realizar verificações de propriedade ou de sessão ao buscar valores sequenciais de orderId. Isso permite a exposição de valores de tokenValue através dos endpoints 'GET /{ locale}/thank-you' (PageRedirectController::thankYouAction) e 'GET /{ locale}/get-code' (QrCodeAction::fetchQrCodeFromOrder). Esses tokens podem ser posteriormente utilizados no endpoint 'GET /{ locale}/register-after-checkout/{tokenValue}' para visualizar informações sensíveis do cliente, como nome, sobrenome e e-mail.
Recommendations Atualize para a versão 2.2.8. Atualize para a versão 3.2.4. Atualize para a versão 3.3.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68501
GHSA-X83G-979R-F5FH

Produtos afetados

Sylius Mollie Plugin