CVE-2023-6777: Ujawnienie klucza API w wtyczce WP Go Maps dla WordPress
Wtyczka WP Go Maps do WordPress ujawnia klucz API Google, co może prowadzić do wyczerpania limitu zapytań mapy. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 52.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp go maps
Co wiadomo
Wtyczka WP Go Maps do WordPressa (do wersji 9.0.34 włącznie) ujawnia klucz API Google w kilku plikach, co pozwala nieautoryzowanym osobom na jego pozyskanie. Choć nie zagraża to bezpośrednio bezpieczeństwu stron, umożliwia nadużycie klucza i może prowadzić do wyczerpania limitu zapytań mapy.
Wpływ biznesowy
Dla właścicieli stron korzystających z WP Go Maps istnieje ryzyko, że atakujący wykorzystają ujawniony klucz API do nadmiernego generowania zapytań, co może skutkować zablokowaniem funkcji mapy na stronie. Może to obniżyć jakość usług i doświadczenie użytkowników, a także wymagać interwencji administracyjnej w celu przywrócenia pełnej funkcjonalności.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Go Maps do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć ekspozycję klucza API, monitorować logi pod kątem nietypowej aktywności oraz rozważyć zmianę klucza API w Google Cloud Console, aby zapobiec nadużyciom.