CVE-2025-15507: Magic Import Document Extractor dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w Magic Import Document Extractor umożliwia nieautoryzowaną modyfikację licencji i salda kredytów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Magic Import Document Extractor dla WordPress do wersji 1.0.5 ma lukę pozwalającą na modyfikację statusu licencji i salda kredytów przez nieautoryzowanych użytkowników z powodu braku weryfikacji uprawnień w funkcji ajax_sync_usage().
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w licencji i saldzie kredytów wtyczki, co może wpłynąć na funkcjonowanie i rozliczenia związane z jej użytkowaniem. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z bezpieczeństwem danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Magic Import Document Extractor i ich wdrożenie. W przypadku braku aktualizacji, ograniczenie dostępu do funkcji ajax_sync_usage() oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Należy również przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia środowiska WordPress.