Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-47198 è stata scoperta in Paymenter, una soluzione di webshop open-source per la gestione dei servizi di hosting. La componente di checkout non filtra correttamente le proprietà scrivibili tramite URL, consentendo agli utenti autenticati di iniettare coppie chiave-valore arbitrarie nei parametri di provisioning del server. Ciò consente di sovrascrivere i piani di hosting e i limiti di risorse senza richiedere privilegi speciali. La vulnerabilità è stata risolta nella versione 1.5.1.
Un attaccante può sfruttare questa vulnerabilità per sovrascrivere i limiti di risorse come CPU, RAM, storage o piani di pacchetti senza avere privilegi amministrativi. Ciò può portare a un utilizzo non autorizzato delle risorse del server e potenzialmente compromettere la sicurezza del sistema. I sistemi a rischio sono quelli che utilizzano Paymenter con versioni precedenti alla 1.5.1.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Paymenter alla versione 1.5.1 o successiva. Inoltre, è importante monitorare regolarmente le attività del server e verificare che le configurazioni di sicurezza siano adeguate. Se non è possibile eseguire l'aggiornamento, si possono implementare workaround come la limitazione dell'accesso alla componente di checkout o la validazione manuale delle proprietà di provisioning del server.
La vulnerabilità CVE-2026-47198 è una vulnerabilità di sicurezza in Paymenter che consente agli utenti autenticati di sovrascrivere i limiti di risorse senza privilegi speciali
I rischi associati a questa vulnerabilità includono l'utilizzo non autorizzato delle risorse del server e la compromissione della sicurezza del sistema
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Paymenter alla versione 1.5.1 o successiva e di implementare misure di sicurezza come la limitazione dell'accesso alla componente di checkout e la validazione manuale delle proprietà di provisioning del server
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.