Ad

CVE-2026-68500

HIGH CVSS 3.1: 7,5 EPSS 0.68%
Обновлено 10 сентября 2026
Sylius
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 2.2.8
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Sylius
Публичный эксплойт Нет

Плагин Sylius Mollie обеспечивает интеграцию платежей Mollie для приложений Sylius. До версий 2.2.8, 3.2.4 и 3.3.1 платежный вебхук POST/{_locale}/update-pay плагина Sylius Mollie принимал параметры id и orderId, контролируемые злоумышленником, но не проверял, принадлежит ли платеж Mollie указанному заказу Sylius, что позволяло неаутентифицированному злоумышленнику с любым действительным идентификатором платного платежа Mollie пометить заказ жертвы как оплаченный без перевода средств для этого. заказ. Эта проблема исправлена ​​в версиях 2.2.8, 3.2.4 и 3.3.1.

Показать оригинальное описание (EN)

Sylius Mollie Plugin provides Mollie payment integration for Sylius applications. Prior to 2.2.8, 3.2.4, and 3.3.1, Sylius Mollie Plugin's POST /{_locale}/update-payment payment webhook accepts attacker-controlled id and orderId parameters but does not verify that the Mollie payment belongs to the referenced Sylius order, allowing an unauthenticated attacker with any valid paid Mollie payment ID to mark a victim order as paid without transferring funds for that order. This issue is fixed in 2.2.8, 3.2.4, and 3.3.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

sylius:mollieplugin