PT-2026-1563 · WordPress · Moneyspace

·

CVE-2025-13371

·

Publicado

2026-01-07

·

Atualizado

2026-02-02

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin MoneySpace para WordPress versões anteriores a 2.13.9
Descrição O plugin MoneySpace para WordPress apresenta uma vulnerabilidade de exposição de informações sensíveis. O plugin armazena detalhes completos de cartões de pagamento – incluindo Número da Conta Principal (PAN), nome do titular, data de validade e Valor de Verificação do Cartão (CVV) – nos metadados de posts do WordPress usando codificação base64. Esses detalhes são então incorporados diretamente ao JavaScript da página publicamente acessível mspaylink sem autenticação ou autorização alguma. Isso permite que atacantes não autenticados, que conheçam ou consigam adivinhar um ID de pedido, acessem o endpoint mspaylink e recuperem informações completas de cartões de crédito diretamente da resposta HTML/JS, resultando em uma violação significativa da conformidade com o PCI-DSS.
Recomendações Atualize o plugin MoneySpace para uma versão posterior a 2.13.9.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13371

Produtos afetados

Moneyspace