Уразливість у плагіні PayHere Payment Gateway для WordPress

Плагін PayHere Payment Gateway до 2.2.12 створює публічні логи з чутливою інформацією. Оновіть плагін для захисту даних клієнтів.
CVE-2023-6064CVSS 7.5CMS

Уразливість у плагіні PayHere Payment Gateway для WordPress

Плагін PayHere Payment Gateway до 2.2.12 створює публічні логи з чутливою інформацією. Оновіть плагін для захисту даних клієнтів.

CVSS
7.5 HIGH
EPSS
50.14%
Активно використовується
немає в KEV
Продукт
payhere payment gateway

Що відомо

Плагін PayHere Payment Gateway для WordPress версії до 2.2.12 автоматично створює публічно доступні лог-файли, що містять конфіденційну інформацію під час транзакцій. Це може призвести до витоку чутливих даних.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують цей плагін, існує ризик компрометації конфіденційної інформації клієнтів через публічний доступ до логів. Це може негативно вплинути на довіру користувачів і призвести до потенційних фінансових втрат або юридичних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна PayHere Payment Gateway і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до лог-файлів, переглянути журнали на предмет підозрілої активності та зменшити експозицію сервера. Пріоритетно слід контролювати безпеку транзакцій і конфіденційність даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки