Luka wtyczki Katalogportal PDF Sync dla WordPress umożliwia dostęp do prywatnych załączników PDF

Wtyczka Katalogportal PDF Sync dla WordPress ma lukę pozwalającą uwierzytelnionym użytkownikom na dostęp do prywatnych załączników PDF. Zalecane jest szybkie działanie.
CVE-2026-3649CVSS 5.3Web

Luka wtyczki Katalogportal PDF Sync dla WordPress umożliwia dostęp do prywatnych załączników PDF

Wtyczka Katalogportal PDF Sync dla WordPress ma lukę pozwalającą uwierzytelnionym użytkownikom na dostęp do prywatnych załączników PDF. Zalecane jest szybkie działanie.

CVSS
5.3 MEDIUM
EPSS
23.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Katalogportal PDF Sync dla WordPress w wersjach do 1.0.0 posiada lukę braku autoryzacji w funkcji katalogportal_popup_shortcode(), co pozwala każdemu uwierzytelnionemu użytkownikowi, nawet o niskich uprawnieniach, na pobranie listy wszystkich zsynchronizowanych załączników PDF, w tym tych powiązanych z prywatnymi lub szkicowymi wpisami.

Wpływ biznesowy

Atakujący z kontem użytkownika o minimalnych uprawnieniach mogą uzyskać dostęp do informacji o prywatnych dokumentach PDF oraz konfiguracji użytkownika, co może prowadzić do wycieku poufnych danych. W środowiskach WordPress z wieloma użytkownikami i wrażliwymi treściami ta luka zwiększa ryzyko nieautoryzowanego dostępu do chronionych zasobów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Katalogportal PDF Sync i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do wtyczki tylko do zaufanych użytkowników oraz monitorowanie logów pod kątem nietypowych wywołań AJAX związanych z katalogportal_popup_shortcode(). Warto również przeprowadzić przegląd uprawnień użytkowników i rozważyć dodatkowe zabezpieczenia w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS