Уразливість Leyka для WordPress дозволяє викрадення чутливої інформації

Уразливість у плагіні Leyka для WordPress дозволяє викрадення ключів API та паролів. Рекомендується оновлення та обмеження доступу.
CVE-2023-4917CVSS 5.3Web

Уразливість Leyka для WordPress дозволяє викрадення чутливої інформації

Уразливість у плагіні Leyka для WordPress дозволяє викрадення ключів API та паролів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
44.69%
Активно використовується
немає в KEV
Продукт
leyka

Що відомо

Плагін Leyka для WordPress версій до 3.30.7 включно має уразливість, яка дозволяє автентифікованим користувачам із рівнем підписника або вище отримувати доступ до конфіденційних даних, таких як ключі API та паролі. Зловмисники можуть викрасти ключі Sberbank, PayPal Client Secret та інші важливі облікові дані.

Бізнес-вплив

Ця уразливість може призвести до компрометації важливих облікових даних, що використовуються для інтеграції з платіжними сервісами та іншими системами. Це створює ризик фінансових втрат, порушення конфіденційності та репутаційних збитків для організацій, які використовують плагін Leyka у своїх WordPress-сайтах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Leyka від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника або вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також переглянути та змінити всі ключі та паролі, які могли бути скомпрометовані.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки