CVE-2025-13371: Ujawnienie wrażliwych danych kart płatniczych w wtyczce MoneySpace dla WordPress
Wtyczka MoneySpace dla WordPress ujawnia pełne dane kart płatniczych bez zabezpieczeń, co stanowi poważne zagrożenie PCI-DSS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 29.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MoneySpace dla WordPress do wersji 2.13.9 przechowuje pełne dane kart płatniczych (PAN, nazwisko posiadacza, data ważności, CVV) w post_meta, a następnie udostępnia je publicznie w niechronionym skrypcie JavaScript na stronie mspaylink. Pozwala to nieautoryzowanym osobom znającym lub zgadującym order_id na dostęp do pełnych danych kart, co stanowi poważne naruszenie standardów PCI-DSS.
Wpływ biznesowy
Eksponowanie pełnych danych kart płatniczych naraża organizacje na ryzyko poważnych naruszeń bezpieczeństwa, kar finansowych oraz utraty zaufania klientów. Atakujący mogą wykorzystać te dane do oszustw finansowych i kradzieży tożsamości. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zabezpieczyć dane płatnicze i spełnić wymogi PCI-DSS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MoneySpace i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu mspaylink poprzez uwierzytelnianie i autoryzację, przejrzeć logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji przechowującej dane kart. Niezbędne jest także monitorowanie i audytowanie systemów w celu wykrycia potencjalnych incydentów.