Luka wtyczki PayHere Payment Gateway umożliwiająca dostęp do wrażliwych logów

Wtyczka PayHere Payment Gateway przed 2.2.12 tworzy publiczne logi z wrażliwymi danymi. Aktualizuj wtyczkę, by zabezpieczyć transakcje.
CVE-2023-6064CVSS 7.5CMS

Luka wtyczki PayHere Payment Gateway umożliwiająca dostęp do wrażliwych logów

Wtyczka PayHere Payment Gateway przed 2.2.12 tworzy publiczne logi z wrażliwymi danymi. Aktualizuj wtyczkę, by zabezpieczyć transakcje.

CVSS
7.5 HIGH
EPSS
52.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
payhere payment gateway

Co wiadomo

Wtyczka PayHere Payment Gateway dla WordPress w wersjach przed 2.2.12 automatycznie tworzy publicznie dostępne pliki logów zawierające poufne informacje podczas realizacji transakcji. Luka ta może prowadzić do nieautoryzowanego dostępu do danych wrażliwych.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress wykorzystujących PayHere Payment Gateway istnieje ryzyko wycieku danych transakcyjnych i innych informacji poufnych, co może skutkować naruszeniem prywatności klientów oraz utratą zaufania. Może to również prowadzić do problemów prawnych i reputacyjnych związanych z ochroną danych osobowych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki PayHere Payment Gateway do wersji 2.2.12 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do katalogów z logami, przejrzeć istniejące pliki logów pod kątem wycieku danych oraz monitorować system pod kątem nieautoryzowanych działań. Priorytetowo traktuj wdrożenie poprawek i audyt bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS