Уразливість витоку інформації в плагіні Slek Gateway для WooCommerce

Уразливість у плагіні Slek Gateway для WooCommerce дозволяє викрасти API-ключі через сторінку оплати. Рекомендується оновлення та обмеження доступу.
CVE-2026-7626CVSS 5.3Web

Уразливість витоку інформації в плагіні Slek Gateway для WooCommerce

Уразливість у плагіні Slek Gateway для WooCommerce дозволяє викрасти API-ключі через сторінку оплати. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
16.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slek Gateway для WooCommerce версії 1.0 має уразливість, що дозволяє неавторизованим користувачам отримати API-ключі продавця через перегляд HTML-коду сторінки оплати. Це відбувається через вбудовування секретних ключів у клієнтську форму та URL-параметри.

Бізнес-вплив

Уразливість може призвести до компрометації API-ключів продавця, що відкриває можливість несанкціонованого доступу до платіжних операцій або маніпуляцій з ними. Це створює ризики для безпеки інфраструктури електронної комерції та довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до сторінки оплати лише для авторизованих користувачів, перегляньте журнали на предмет підозрілої активності та мінімізуйте розголошення конфіденційних даних у клієнтському коді.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки