Уразливість витоку конфіденційної інформації в плагіні PDF Embedder для WordPress
Уразливість у плагіні PDF Embedder для WordPress дозволяє витік конфіденційних даних та ліцензійних ключів. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PDF Embedder для WordPress версій до 4.9.3 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримувати конфігураційні дані. При наявності преміум-додатку може бути розкритий ліцензійний ключ, а в базовій версії – обмежені налаштування переглядача.
Бізнес-вплив
Для власників веб-інфраструктури це означає ризик витоку конфіденційної інформації, зокрема ліцензійних ключів, що може призвести до несанкціонованого використання преміум-функцій. Також розкриття налаштувань може допомогти зловмисникам у подальших атаках або обході обмежень. Середній рівень загрози вимагає уваги до оновлень та контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PDF Embedder та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте використання преміум-додатків, якщо це можливо. Загалом, слід регулярно оцінювати ризики та впроваджувати політики безпеки для плагінів WordPress.