CVE-2025-13371: Ujawnienie wrażliwych danych kart płatniczych w wtyczce MoneySpace dla WordPress

Wtyczka MoneySpace dla WordPress ujawnia pełne dane kart płatniczych bez zabezpieczeń, co stanowi poważne zagrożenie PCI-DSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13371CVSS 8.6Web

CVE-2025-13371: Ujawnienie wrażliwych danych kart płatniczych w wtyczce MoneySpace dla WordPress

Wtyczka MoneySpace dla WordPress ujawnia pełne dane kart płatniczych bez zabezpieczeń, co stanowi poważne zagrożenie PCI-DSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
29.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MoneySpace dla WordPress do wersji 2.13.9 przechowuje pełne dane kart płatniczych (PAN, nazwisko posiadacza, data ważności, CVV) w post_meta, a następnie udostępnia je publicznie w niechronionym skrypcie JavaScript na stronie mspaylink. Pozwala to nieautoryzowanym osobom znającym lub zgadującym order_id na dostęp do pełnych danych kart, co stanowi poważne naruszenie standardów PCI-DSS.

Wpływ biznesowy

Eksponowanie pełnych danych kart płatniczych naraża organizacje na ryzyko poważnych naruszeń bezpieczeństwa, kar finansowych oraz utraty zaufania klientów. Atakujący mogą wykorzystać te dane do oszustw finansowych i kradzieży tożsamości. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zabezpieczyć dane płatnicze i spełnić wymogi PCI-DSS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MoneySpace i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu mspaylink poprzez uwierzytelnianie i autoryzację, przejrzeć logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji przechowującej dane kart. Niezbędne jest także monitorowanie i audytowanie systemów w celu wykrycia potencjalnych incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS