Уразливість відсутності авторизації в плагіні Katalogportal PDF Sync для WordPress
Уразливість у плагіні Katalogportal PDF Sync дозволяє автентифікованим користувачам отримувати доступ до приватних PDF-файлів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Katalogportal PDF Sync для WordPress версій до 1.0.0 має уразливість відсутності перевірки авторизації в AJAX-обробнику. Будь-який автентифікований користувач може отримати список усіх синхронізованих PDF-файлів, включно з файлами, прикріпленими до приватних або чернеткових записів.
Бізнес-вплив
Ця уразливість дозволяє користувачам з мінімальними правами доступу отримувати конфіденційну інформацію про PDF-додатки, що може призвести до витоку даних або порушення конфіденційності контенту. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін використовується для роботи з приватними матеріалами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника, обмежити доступ до функцій плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення уразливості.