脅威動向  2026-07-12(日)配信

PrestaShop ps_facetedsearch における PHP オブジェクトインジェクションの脆弱性

脆弱性
📰 過去報告:7/11, 7/8
PrestaShop の ps_facetedsearch モジュールにおいて、PHP オブジェクトインジェクションの脆弱性が発見された。攻撃者は細工した URL パラメータを送信することで、キャッシュ内のデータを操作し、任意の PHP オブジェクトをデシリアライズさせることが可能である。この脆弱性を悪用されると、攻撃者はサーバ上に任意の PHP ファイル(Webシェル)を作成し、リモートからコードを実行できる。認証不要で攻撃が可能であり、EC サイトの完全な乗っ取りやサーバの侵害につながる極めて重大な脆弱性である。
7/11報告の事例と同様、認証なしでリモートからコード実行が可能な極めて深刻な脆弱性です。インターネットに公開している対象製品がある場合、早急なアップデート等の対策が必要です。
対象ソフト
PrestaShop は、世界中で利用されているオープンソースの E コマースプラットフォームであり、ps_facetedsearch は商品検索の絞り込み機能を提供する標準的なモジュールである。
影響
攻撃成功時、リモートからのコード実行(RCE)により、サーバの乗っ取りや機密情報の漏洩、サイトの改ざんが行われる可能性がある。
対応策
ps_facetedsearch モジュールをバージョン 4.0.4 以降にアップデートすること。アップデートが困難な場合は、価格や重量のスライダーフィルタを無効化し、キャッシュをクリアした上で不正なファイルの有無を確認すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →