PT-2026-39974 · Qqqjus+1 · Slek Gateway For Woocommerce

·

CVE-2026-7626

·

Publicado

2026-05-11

·

Atualizado

2026-05-12

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Slek Gateway for WooCommerce versão 1.0
Description Existe um problema de exposição de informações onde a função wsb handle slek payment redirect() insere as credenciais de API slek key e slek secret do comerciante diretamente em um formulário HTML do lado do cliente. Adicionalmente, o slek secret é incorporado como um parâmetro GET em texto simples na URL de callback do IPN (Instant Payment Notification). Atacantes não autenticados que realizam um pedido podem extrair essas credenciais inspecionando o código-fonte HTML ou usando as ferramentas de desenvolvedor do navegador na página de pagamento do WooCommerce antes que o auto-envio do JavaScript seja executado.
Recommendations Atualizar o Slek Gateway for WooCommerce versão 1.0 para uma versão que remova a exposição de credenciais de API em formulários e URLs do lado do cliente.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7626

Produtos afetados

Slek Gateway For Woocommerce