Уразливість витоку чутливої інформації в плагіні Magic Import Document Extractor для WordPress

Витік ліцензійного ключа в плагіні Magic Import Document Extractor для WordPress через get_frontend_settings(). Рекомендації щодо захисту.
CVE-2025-15508CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні Magic Import Document Extractor для WordPress

Витік ліцензійного ключа в плагіні Magic Import Document Extractor для WordPress через get_frontend_settings(). Рекомендації щодо захисту.

CVSS
5.3 MEDIUM
EPSS
22.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Magic Import Document Extractor для WordPress версій до 1.0.4 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати ліцензійний ключ magicimport.ai через функцію get_frontend_settings(). Це може стати причиною витоку конфіденційної інформації з вихідного коду сторінок, де використовується шорткод плагіна.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик компрометації ліцензійного ключа, що може призвести до несанкціонованого використання сервісів magicimport.ai або інших пов’язаних ресурсів. Це може вплинути на безпеку та довіру користувачів, а також створити додаткові витрати на відновлення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Magic Import Document Extractor від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити використання шорткодів плагіна на публічних сторінках, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки