WordPress · Moneyspace · CVE-2025-13371
Nome do Software Vulnerável e Versões Afetadas
Plugin MoneySpace para WordPress versões anteriores a 2.13.9
Descrição
O plugin MoneySpace para WordPress apresenta uma vulnerabilidade de exposição de informações sensíveis. O plugin armazena detalhes completos de cartões de pagamento – incluindo Número da Conta Principal (PAN), nome do titular, data de validade e Valor de Verificação do Cartão (CVV) – nos metadados de posts do WordPress usando codificação base64. Esses detalhes são então incorporados diretamente ao JavaScript da página publicamente acessível `mspaylink` sem autenticação ou autorização alguma. Isso permite que atacantes não autenticados, que conheçam ou consigam adivinhar um ID de pedido, acessem o endpoint `mspaylink` e recuperem informações completas de cartões de crédito diretamente da resposta HTML/JS, resultando em uma violação significativa da conformidade com o PCI-DSS.
Recomendações
Atualize o plugin MoneySpace para uma versão posterior a 2.13.9.