PT-2026-39974 · Qqqjus+1 · Slek Gateway For Woocommerce
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Slek Gateway for WooCommerce versão 1.0
Description
Existe um problema de exposição de informações onde a função
wsb handle slek payment redirect() insere as credenciais de API slek key e slek secret do comerciante diretamente em um formulário HTML do lado do cliente. Adicionalmente, o slek secret é incorporado como um parâmetro GET em texto simples na URL de callback do IPN (Instant Payment Notification). Atacantes não autenticados que realizam um pedido podem extrair essas credenciais inspecionando o código-fonte HTML ou usando as ferramentas de desenvolvedor do navegador na página de pagamento do WooCommerce antes que o auto-envio do JavaScript seja executado.Recommendations
Atualizar o Slek Gateway for WooCommerce versão 1.0 para uma versão que remova a exposição de credenciais de API em formulários e URLs do lado do cliente.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Slek Gateway For Woocommerce