# PrestaShop 结账邮箱账户劫持漏洞
## 概述
PrestaShop Checkout 是 PrestaShop 官方与 PayPal 合作开发的支付模块。在特定版本中,Express Checkout(快速结账)功能存在安全漏洞,可能导致账户被接管。
## 影响版本
- **受影响版本**:低于 4.4.1 的 4.x 版本,低于 5.0.5 的 5.x 版本
## 漏洞细节
- 快速结账功能缺少必要的验证机制
- 攻击者可利用该漏洞进行“静默登录”(silent login)
- 通过伪造电子邮件地址,可实现用户账户接管(account takeover)
## 影响
- 用户账户可能被未经授权地访问和控制
- 造成订单信息、支付数据等敏感信息泄露或篡改
- 无已知缓解方案,必须升级至修复版本
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Customer account takeover via email · Advisory · PrestaShopCorp/ps_checkout · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读暂无评论