CVE-2026-7626: Ujawnienie informacji w wtyczce Slek Gateway dla WooCommerce
Wtyczka Slek Gateway dla WooCommerce ujawnia klucze API sprzedawcy w wersji 1.0. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Slek Gateway dla WooCommerce w wersji 1.0 ujawnia dane uwierzytelniające API sprzedawcy poprzez umieszczenie ich w formularzu HTML po stronie klienta oraz jako jawny parametr GET w URL zwrotnym IPN. Atakujący mogą pozyskać te dane, przeglądając źródło strony lub używając narzędzi deweloperskich przeglądarki na stronie płatności.
Wpływ biznesowy
Narażenie kluczy API sprzedawcy może prowadzić do nieautoryzowanego dostępu do systemów płatności i potencjalnych nadużyć finansowych. Operatorzy sklepów WooCommerce powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo transakcji i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Slek Gateway i jej instalację. W przypadku braku łatki, ogranicz dostęp do strony płatności, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Przeanalizuj i zmień ujawnione klucze API, aby zapobiec nadużyciom.