CVE-2025-15508: Ujawnienie wrażliwych informacji w wtyczce Magic Import Document Extractor dla WordPress

Luka w Magic Import Document Extractor dla WordPress umożliwia wyciek klucza licencyjnego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-15508CVSS 5.3Web

CVE-2025-15508: Ujawnienie wrażliwych informacji w wtyczce Magic Import Document Extractor dla WordPress

Luka w Magic Import Document Extractor dla WordPress umożliwia wyciek klucza licencyjnego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
22.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Magic Import Document Extractor do WordPressa w wersjach do 1.0.4 umożliwia nieautoryzowanym atakującym wyodrębnienie klucza licencyjnego magicimport.ai poprzez funkcję get_frontend_settings(). Problem występuje na stronach zawierających shortcode wtyczki.

Wpływ biznesowy

Narażenie klucza licencyjnego może prowadzić do nieautoryzowanego użycia licencji, co może skutkować dodatkowymi kosztami lub utratą kontroli nad usługą. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli klucz licencyjny jest powiązany z ważnymi funkcjonalnościami lub danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Magic Import Document Extractor i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję stron z shortcode wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zmianę klucza licencyjnego, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS