Уразливість у Mercado Pago для WooCommerce дозволяє неавторизований доступ до QR-кодів платежів PIX
Уразливість у Mercado Pago для WooCommerce дозволяє неавторизованим користувачам отримувати конфіденційні PIX QR-коди платежів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mercado Pago для WooCommerce має уразливість, що дозволяє неавторизованим користувачам отримувати зображення QR-кодів платежів PIX через відсутність перевірки прав доступу на API-ендпоінті 'mp_pix_image'. Ці QR-коди містять конфіденційну інформацію про транзакції та продавця.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації, такої як ключі PIX, суми транзакцій, назва та місто продавця, що підвищує ризик шахрайства та компрометації даних клієнтів і бізнесу. Власники інфраструктури повинні оцінити потенційний вплив на конфіденційність і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Mercado Pago для WooCommerce та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до API-ендпоінту 'mp_pix_image', переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.