PT-2026-1563 · WordPress · Moneyspace
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin MoneySpace para WordPress versões anteriores a 2.13.9
Descrição
O plugin MoneySpace para WordPress apresenta uma vulnerabilidade de exposição de informações sensíveis. O plugin armazena detalhes completos de cartões de pagamento – incluindo Número da Conta Principal (PAN), nome do titular, data de validade e Valor de Verificação do Cartão (CVV) – nos metadados de posts do WordPress usando codificação base64. Esses detalhes são então incorporados diretamente ao JavaScript da página publicamente acessível
mspaylink sem autenticação ou autorização alguma. Isso permite que atacantes não autenticados, que conheçam ou consigam adivinhar um ID de pedido, acessem o endpoint mspaylink e recuperem informações completas de cartões de crédito diretamente da resposta HTML/JS, resultando em uma violação significativa da conformidade com o PCI-DSS.Recomendações
Atualize o plugin MoneySpace para uma versão posterior a 2.13.9.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moneyspace