Уразливість у плагіні MoneySpace для WordPress дозволяє викриття чутливої інформації
Уразливість у плагіні MoneySpace для WordPress дозволяє неавторизованим користувачам отримати повні дані платіжних карток через публічну сторінку mspaylink.
- CVSS
- 8.6 HIGH
- EPSS
- 29.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MoneySpace для WordPress версій до 2.13.9 включно зберігає повні дані платіжних карток у відкритому вигляді, що дозволяє неавторизованим зловмисникам отримати доступ до цих даних через публічну сторінку mspaylink. Це створює серйозний ризик витоку конфіденційної інформації та порушення стандартів PCI-DSS.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість означає можливість компрометації платіжних даних клієнтів, що може призвести до фінансових втрат, шкоди репутації та юридичних наслідків через порушення стандартів безпеки. Витік CVV та інших даних карток підвищує ризик шахрайських транзакцій і вимагає негайного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MoneySpace від розробника та якнайшвидше застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки mspaylink, впровадити аутентифікацію та авторизацію для доступу до неї, а також провести аудит логів на предмет підозрілої активності. Важливо також оцінити вплив інциденту та підвищити моніторинг безпеки.