Уразливість Leyka для WordPress дозволяє викрадення чутливої інформації
Уразливість у плагіні Leyka для WordPress дозволяє викрадення ключів API та паролів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.69%
- Активно використовується
- немає в KEV
- Продукт
- leyka
Що відомо
Плагін Leyka для WordPress версій до 3.30.7 включно має уразливість, яка дозволяє автентифікованим користувачам із рівнем підписника або вище отримувати доступ до конфіденційних даних, таких як ключі API та паролі. Зловмисники можуть викрасти ключі Sberbank, PayPal Client Secret та інші важливі облікові дані.
Бізнес-вплив
Ця уразливість може призвести до компрометації важливих облікових даних, що використовуються для інтеграції з платіжними сервісами та іншими системами. Це створює ризик фінансових втрат, порушення конфіденційності та репутаційних збитків для організацій, які використовують плагін Leyka у своїх WordPress-сайтах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Leyka від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника або вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також переглянути та змінити всі ключі та паролі, які могли бути скомпрометовані.