Wersja 8.1.11 modułu raty Alior Bank wygląda na tę z łatką i w połowie nią jest. Luki są dwie, a ta druga obejmuje również 8.1.11. Opisało je 14 września 2026 CERT Polska i obie polegają na tym samym. Moduł wstawia wartości z formularza w panelu sklepu wprost do zapytań SQL, bez sprawdzenia, co ktoś w tym formularzu wpisał. Żeby którąkolwiek wykorzystać, trzeba mieć dostęp do dodawania albo edycji produktów i kategorii w panelu administracyjnym. Anonimowy napastnik z sieci nic tu nie zrobi. Liczy się to, ile kont w twoim sklepie ma prawo edytować produkty i kategorie. Wersje wolne od obu luk to 8.1.12 w gałęzi 8.x oraz 9.0.8 w gałęzi 9.x. Obie leżą już do pobrania na stronie Alior Banku dla partnerów handlowych.
Na czym polegają obie luki w module raty Alior Bank
Obie należą do rodziny nazywanej po angielsku SQL injection, po polsku wstrzyknięciem zapytania. Mechanizm jest prosty do wyobrażenia. Program skleja polecenie dla bazy danych z kawałków tekstu, a jeden z tych kawałków pochodzi od użytkownika. Jeżeli nikt nie sprawdzi zawartości tego pola, użytkownik może dopisać do niego własne polecenie, a baza wykona je tak samo posłusznie jak resztę.
Pierwsza z luk ma numer CVE-2026-7848. Moduł obsługuje trzy pola formularza produktu i kategorii, odpowiadające za promocję ratalną. Ich wartości trafiają wprost do zapytań aktualizujących bazę, w trzech metodach obsługujących zapis produktu i kategorii. Nikt po drodze nie sprawdza, czy w polu jest liczba, czy fragment cudzego zapytania. Komunikat CERT Polska wymienia dokładne nazwy tych parametrów i metod.
Druga, CVE-2026-15600, siedzi w funkcji przełączającej promocję dla kategorii. Tam bez kontroli przechodzi jedno pole o nazwie status. Mechanizm jest identyczny, tylko miejsce inne.
Teraz rzecz, której nie poda żaden agregator podatności, bo wymaga zestawienia dwóch wpisów obok siebie. Zakresy wersji zachodzą na siebie i dlatego numer 8.1.11 myli. Pierwszą lukę załatano właśnie w 8.1.11, ale druga obejmuje przedział od 8.1.9 do 8.1.11 włącznie. Sklep zaktualizowany do 8.1.11 ma więc jedną dziurę zamkniętą i drugą otwartą. To samo dotyczy gałęzi 9.x, gdzie 9.0.7 zamyka pierwszą, a zostaje podatna na drugą.


W bazie NVD przy obu podatnościach widnieje ta sama ocena wystawiona przez CERT Polska: 8,6 w skali CVSS 4.0, czyli poziom wysoki. W wektorze tej oceny stoi wymóg wysokich uprawnień po stronie atakującego. To formalny zapis warunku, o którym mowa niżej.
Dlaczego wymóg dostępu do panelu nie zamyka sprawy
Do wykorzystania obu luk potrzebne jest konto, które może dodawać albo edytować produkty i kategorie. Przy sklepie prowadzonym przez jedną osobę taki warunek realnie zmniejsza ryzyko. Pytanie brzmi, ile kont z takimi uprawnieniami istnieje w twoim sklepie.
Do panelu może logować się więcej niż jedna osoba. Pracownik uzupełniający opisy produktów. Agencja, która prowadzi sklep od strony marketingu. Zewnętrzny wdrożeniowiec, który zakładał konto przy uruchomieniu sklepu trzy lata temu i nikt go od tamtej pory nie wyłączył. Do tego dochodzi przejęcie hasła administratora, choćby przez wyłudzenie danych logowania.
Wystarczy każde z tych kont, o ile ma prawo dodawania albo edycji produktów i kategorii. Samo zalogowanie się do panelu bez tych uprawnień drogi do bazy nie otwiera. Atakujący, który takie konto zdobędzie, przestaje być ograniczony do tego, co panel pozwala klikać, i sięga wprost do bazy danych sklepu. A w bazie leżą zamówienia i dane klientów. Ten sam schemat opisywaliśmy przy podatności w drEryk Gabinet, gdzie CERT Polska zgłosił lukę w polskim oprogramowaniu branżowym. Wcześniej pisaliśmy też o sześciu lukach w MikroTik RouterOS.
Trzeba przy tym powiedzieć wyraźnie, czego w tej sprawie nie ma. Ani CERT Polska, ani baza NVD nie informują o wykorzystaniu tych luk w atakach. Nie podają też liczby podatnych sklepów. Nie ma również informacji o wycieku danych z jakiegokolwiek sklepu.
Jak sprawdzić, jaką wersję modułu ma twój sklep
Najszybsza droga prowadzi przez panel administracyjny. W menu wybierz Moduły → Menedżer modułów i wpisz w wyszukiwarkę słowo “alior”. Numer wersji wyświetla się przy nazwie modułu na liście, obok nazwy autora. Porównaj go z tabelą wyżej.
Druga droga przydaje się, gdy do panelu nie masz dostępu, a do serwera tak. Katalog modules/ zawiera podkatalog modułu, a w nim plik config.xml ze znacznikiem <version>. Ta sama liczba, tylko odczytana od strony plików.
Uważaj na jedną pułapkę nazewniczą. Numer wersji modułu przypomina numer wersji PrestaShopa i łatwo je pomylić. Bank sam podaje, że wtyczka oznaczona 8.1.12 współpracuje z PrestaShopem od 8.0.x do 8.2.x. Wersja sklepu i wersja modułu to dwie różne liczby.
Aktualizacja PrestaShop a podmiana modułu ratalnego
Moduł ratalny Alior Banku dostają partnerzy handlowi po podpisaniu umowy z bankiem. Bank rozprowadza go własnym kanałem, jako archiwum do pobrania, więc podmiana wersji jest osobną czynnością od aktualizacji samego sklepu.
Paczki leżą na stronie Alior Banku dla partnerów handlowych. W odczycie z 15 września 2026 bank udostępniał tam pliki oznaczone 8.1.12 oraz 9.0.8, czyli dokładnie te wersje, które zamykają obie luki. Instrukcje instalacji obok nich mają w nazwach starsze numery, 8.1.11 i 9.0.7. Przy pobieraniu warto więc patrzeć na nazwę archiwum, a nie na nazwę dokumentu.
Samą podmianę robi się w Moduły → Menedżer modułów → Dodaj nowy moduł, wskazując pobrane archiwum. Przed tym krokiem zrób kopię bazy i plików sklepu, a po nim sprawdź ścieżkę zakupu z ratami na żywym sklepie. Na publicznej stronie dla partnerów nie było 15 września osobnego komunikatu o tych podatnościach. Jeżeli chcesz mieć pewność co do zalecanej wersji, partnerzy mają do dyspozycji opiekuna biznesowego i formularz kontaktowy na tej samej stronie.
Co zrobić, gdy aktualizacja musi poczekać
Bywa, że sklepu nie da się ruszyć od ręki, bo trwa sezon sprzedażowy albo wdrożeniowiec ma wolne. Wtedy zostaje ograniczanie tego, kto w ogóle może dosięgnąć podatnych formularzy.
Zacznij od listy kont w sekcji Zespół → Pracownicy. Wyłącz konta osób, które już nie pracują przy sklepie, i te zakładane na czas wdrożenia. Przejrzyj profile uprawnień i sprawdź, kto naprawdę potrzebuje prawa edycji produktów i kategorii. Przy tych lukach to jest właśnie klucz do bazy. Zmień hasło administratora i włącz logowanie dwuskładnikowe tam, gdzie panel to obsługuje. Na koniec zajrzyj do logów panelu i do historii zmian produktów.
To są środki zastępcze i działają tylko do czasu podmiany wtyczki. Jeżeli zauważysz w sklepie ślady włamania, przyda się nasz przewodnik o tym, gdzie zgłosić oszustwo internetowe. Sam incydent zgłasza się wprost do CERT Polska.
FAQ
Czy aktualizacja PrestaShop załata moduł ratalny Alior Banku?
Nie. Załataną wersję modułu bank udostępnia jako archiwum do pobrania na swojej stronie dla partnerów handlowych. Żeby ją mieć, trzeba to archiwum pobrać i wgrać w Menedżerze modułów. Aktualizacja samego sklepu tego za ciebie nie zrobi. Po podmianie sprawdź numer wersji na liście modułów.
Czy te luki oznaczają, że dane klientów mojego sklepu wyciekły?
Nie ma na to żadnych przesłanek. CERT Polska opisał podatności zgłoszone w ramach odpowiedzialnego ujawniania, a nie incydent. Nikt nie poinformował o wykorzystaniu tych luk w atakach ani o wycieku danych z jakiegokolwiek sklepu. Aktualizacja jest działaniem zapobiegawczym.
Podsumowanie
Dwie liczby domykają tę sprawę po stronie sklepu: 8.1.12 dla gałęzi 8.x i 9.0.8 dla gałęzi 9.x. Wszystko poniżej zostawia otwartą przynajmniej jedną z dwóch luk, a wersja 8.1.11 myli najbardziej, bo wygląda na świeżą. Wersję odczytasz w Menedżerze modułów, a załatane archiwum pobierzesz ze strony banku dla partnerów. Kopia zapasowa przed podmianą jest tu obowiązkowa. Jeżeli sklep prowadzi agencja albo zewnętrzny wdrożeniowiec, przejrzyj przy okazji listę kont z prawem edycji produktów i kategorii. To one przesądzają o ryzyku przy tych podatnościach. Na publicznej stronie banku nie było 15 września komunikatu o tych podatnościach, więc wersję warto sprawdzić z własnej inicjatywy.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




