CVE-2026-39079PrestaShop的upsshipping模块在所有版本至2.4.0中存在安全漏洞。由于未能正确限制对敏感目录和文件的访问,远程攻击者无需身份验证即可利用该漏洞。攻击者可以通过访问 `/modules/upsshipping/logs/` 目录或 `/modules/upsshipping/lib/UPSBaseApi.php` 组件获取敏感信息。该漏洞攻击向量为网络,攻击复杂度低,且无需用户交互,导致机密性影响为高。
该漏洞的根本原因在于PrestaShop UPS运输模块对敏感文件和目录的访问控制配置不当。模块中的日志目录 `/modules/upsshipping/logs/` 可能未包含适当的访问限制文件(如 `.htaccess`),导致Web服务器允许列出目录内容或直接下载日志文件。此外,`UPSBaseApi.php` 文件可能包含敏感的逻辑或配置信息,且直接暴露在Web路径下。由于CVSS向量为 `AV:N/AC:L/PR:N/UI:N`,攻击者可以通过网络发送简单的HTTP GET请求即可利用此漏洞。成功利用后,攻击者可读取日志中的客户数据、API密钥或系统内部路径信息,为进一步的攻击提供数据支持。