CVE-2026-85520 PrestaShop MyPresta gmfeed 任意文件写入漏洞
影响未授权攻击者可写入任意文件并远程执行代码
PrestaShop 的第三方模块 MyPresta gmfeed 在 2.3.9 及之前版本中,feed.php 的"Save to file URL"功能未做充分校验,存在未授权任意文件写入漏洞。攻击者可借此写入恶意文件,进而实现远程代码执行。目前已有公开 PoC 及批量利用工具。
影响范围
MyPresta gmfeed 模块 ≤2.3.9 版本,运行于 PrestaShop 环境;具体受影响 PrestaShop 版本范围暂无公开信息。
漏洞详情
漏洞位于模块的 feed.php 文件,其"Save to file URL"参数允许将内容保存到指定路径,但未对路径和访问者身份做有效限制。攻击者无需登录即可构造请求,将任意内容写入服务器可访问目录。若写入 PHP 文件,则可被访问触发,形成远程代码执行。
利用条件与风险
利用无需认证,条件为模块已安装且 feed.php 可被外部访问;公开 PoC 与批量扫描工具已出现,实战风险高。
修复建议
建议升级 MyPresta gmfeed 至 2.3.9 之后的修复版本,或联系厂商获取补丁;临时可限制 feed.php 的外部访问、禁用"Save to file URL"功能并加强目录写入权限控制。具体修复版本号暂无公开信息。
CVE-2026-85520 PoC (PoCbit) — PrestaShop MyPresta gmfeed ≤2.3.9 unauthenticated arbitrary file write via feed.php (Save to file URL) → RCE. check + exploit + mass bulk (–list -j). https://pocbit.org/pocs/cve-2026-85520