CVE-2025-58978: Luka w kontroli dostępu w WP Swings PDF Generator dla WordPress
Luka w kontroli dostępu w WP Swings PDF Generator dla WordPress do wersji 1.5.4 umożliwia nieautoryzowany dostęp. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Swings PDF Generator dla WordPress (wersje do 1.5.4 włącznie) posiada lukę polegającą na braku odpowiedniej autoryzacji, co umożliwia nieautoryzowany dostęp do funkcji generowania PDF. Problem wynika z niepoprawnie skonfigurowanych poziomów kontroli dostępu.
Wpływ biznesowy
Luka może pozwolić atakującym na obejście zabezpieczeń i wykonanie operacji generowania dokumentów PDF bez odpowiednich uprawnień, co może prowadzić do wycieku danych lub naruszenia integralności systemu. W środowiskach korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do funkcji, co może wpłynąć na bezpieczeństwo i zgodność z politykami IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PDF Generator for WordPress oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji generowania PDF, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację kontroli dostępu. Priorytetowo traktuj aktualizacje i monitoruj system pod kątem potencjalnych nadużyć.