天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-85520 PrestaShop MyPresta gmfeed 任意文件写入漏洞

影响未授权攻击者可写入任意文件并远程执行代码

CRITICAL
暂无 CVSS 评分
AI 研判

PrestaShop 的第三方模块 MyPresta gmfeed 在 2.3.9 及之前版本中,feed.php 的"Save to file URL"功能未做充分校验,存在未授权任意文件写入漏洞。攻击者可借此写入恶意文件,进而实现远程代码执行。目前已有公开 PoC 及批量利用工具。

影响范围

PrestaShop MyPresta gmfeed

MyPresta gmfeed 模块 ≤2.3.9 版本,运行于 PrestaShop 环境;具体受影响 PrestaShop 版本范围暂无公开信息。

漏洞详情

漏洞位于模块的 feed.php 文件,其"Save to file URL"参数允许将内容保存到指定路径,但未对路径和访问者身份做有效限制。攻击者无需登录即可构造请求,将任意内容写入服务器可访问目录。若写入 PHP 文件,则可被访问触发,形成远程代码执行。

利用条件与风险

利用无需认证,条件为模块已安装且 feed.php 可被外部访问;公开 PoC 与批量扫描工具已出现,实战风险高。

修复建议

建议升级 MyPresta gmfeed 至 2.3.9 之后的修复版本,或联系厂商获取补丁;临时可限制 feed.php 的外部访问、禁用"Save to file URL"功能并加强目录写入权限控制。具体修复版本号暂无公开信息。

原始情报

CVE-2026-85520 PoC (PoCbit) — PrestaShop MyPresta gmfeed ≤2.3.9 unauthenticated arbitrary file write via feed.php (Save to file URL) → RCE. check + exploit + mass bulk (–list -j). https://pocbit.org/pocs/cve-2026-85520

其他来源(1)