Уразливість витоку конфіденційної інформації в плагіні Cost Calculator Builder для WordPress
Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє викрадення платіжних ключів Stripe, Razorpay і PayPal через відкритий код сторінок калькуляторів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cost Calculator Builder для WordPress версій до 4.0.11 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати відкриті ключі Stripe, Razorpay та PayPal, якщо увімкнено опцію «використовувати у всіх калькуляторах». Це дає можливість повного контролю над платіжними шлюзами продавця.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують цей плагін з увімкненою опцією глобального застосування платіжних шлюзів, існує ризик компрометації платіжних облікових записів. Зловмисники можуть викрасти конфіденційні ключі та отримати контроль над платіжними операціями, що може призвести до фінансових втрат і шкоди репутації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Cost Calculator Builder та оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід вимкнути опцію «використовувати у всіх калькуляторах» для платіжних шлюзів у глобальних налаштуваннях плагіна. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити публічний доступ до сторінок з калькуляторами.