Уразливість відсутності авторизації в плагіні Katalogportal PDF Sync для WordPress

Уразливість у плагіні Katalogportal PDF Sync дозволяє автентифікованим користувачам отримувати доступ до приватних PDF-файлів. Рекомендується оновлення та обмеження доступу.
CVE-2026-3649CVSS 5.3Web

Уразливість відсутності авторизації в плагіні Katalogportal PDF Sync для WordPress

Уразливість у плагіні Katalogportal PDF Sync дозволяє автентифікованим користувачам отримувати доступ до приватних PDF-файлів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
23.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Katalogportal PDF Sync для WordPress версій до 1.0.0 має уразливість відсутності перевірки авторизації в AJAX-обробнику. Будь-який автентифікований користувач може отримати список усіх синхронізованих PDF-файлів, включно з файлами, прикріпленими до приватних або чернеткових записів.

Бізнес-вплив

Ця уразливість дозволяє користувачам з мінімальними правами доступу отримувати конфіденційну інформацію про PDF-додатки, що може призвести до витоку даних або порушення конфіденційності контенту. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін використовується для роботи з приватними матеріалами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника, обмежити доступ до функцій плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки