Luka wtyczki PayHere Payment Gateway umożliwiająca dostęp do wrażliwych logów
Wtyczka PayHere Payment Gateway przed 2.2.12 tworzy publiczne logi z wrażliwymi danymi. Aktualizuj wtyczkę, by zabezpieczyć transakcje.
- CVSS
- 7.5 HIGH
- EPSS
- 52.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- payhere payment gateway
Co wiadomo
Wtyczka PayHere Payment Gateway dla WordPress w wersjach przed 2.2.12 automatycznie tworzy publicznie dostępne pliki logów zawierające poufne informacje podczas realizacji transakcji. Luka ta może prowadzić do nieautoryzowanego dostępu do danych wrażliwych.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress wykorzystujących PayHere Payment Gateway istnieje ryzyko wycieku danych transakcyjnych i innych informacji poufnych, co może skutkować naruszeniem prywatności klientów oraz utratą zaufania. Może to również prowadzić do problemów prawnych i reputacyjnych związanych z ochroną danych osobowych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki PayHere Payment Gateway do wersji 2.2.12 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do katalogów z logami, przejrzeć istniejące pliki logów pod kątem wycieku danych oraz monitorować system pod kątem nieautoryzowanych działań. Priorytetowo traktuj wdrożenie poprawek i audyt bezpieczeństwa.