CVE-2025-11997: Ujawnienie kluczy API w wtyczce Document Pro Elementor dla WordPress

Wtyczka Document Pro Elementor dla WordPress ujawnia klucze API Algolia, umożliwiając nieautoryzowany dostęp do usługi wyszukiwania. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11997CVSS 5.3Web

CVE-2025-11997: Ujawnienie kluczy API w wtyczce Document Pro Elementor dla WordPress

Wtyczka Document Pro Elementor dla WordPress ujawnia klucze API Algolia, umożliwiając nieautoryzowany dostęp do usługi wyszukiwania. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
28.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Document Pro Elementor – Documentation & Knowledge Base dla WordPress w wersjach do 1.0.9 włącznie ujawnia wrażliwe klucze API Algolia w kodzie JavaScript na froncie. Pozwala to nieautoryzowanym osobom na dostęp do kluczy i potencjalne wykonywanie nieuprawnionych wywołań do usługi wyszukiwania Algolia.

Wpływ biznesowy

Eksponowanie kluczy API może prowadzić do nadużyć usługi wyszukiwania Algolia, co może skutkować nieautoryzowanym dostępem do danych lub zwiększonymi kosztami operacyjnymi. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli klucze mają szerokie uprawnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Document Pro Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję kluczy API, np. poprzez zmianę konfiguracji lub rotację kluczy w panelu Algolia. Dodatkowo warto przejrzeć logi pod kątem podejrzanych wywołań API i monitorować aktywność związaną z usługą wyszukiwania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS