CVE-2025-15508: Ujawnienie wrażliwych informacji w wtyczce Magic Import Document Extractor dla WordPress
Luka w Magic Import Document Extractor dla WordPress umożliwia wyciek klucza licencyjnego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Magic Import Document Extractor do WordPressa w wersjach do 1.0.4 umożliwia nieautoryzowanym atakującym wyodrębnienie klucza licencyjnego magicimport.ai poprzez funkcję get_frontend_settings(). Problem występuje na stronach zawierających shortcode wtyczki.
Wpływ biznesowy
Narażenie klucza licencyjnego może prowadzić do nieautoryzowanego użycia licencji, co może skutkować dodatkowymi kosztami lub utratą kontroli nad usługą. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli klucz licencyjny jest powiązany z ważnymi funkcjonalnościami lub danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Magic Import Document Extractor i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję stron z shortcode wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zmianę klucza licencyjnego, jeśli to możliwe.