CVE-2025-11997: Ujawnienie kluczy API w wtyczce Document Pro Elementor dla WordPress
Wtyczka Document Pro Elementor dla WordPress ujawnia klucze API Algolia, umożliwiając nieautoryzowany dostęp do usługi wyszukiwania. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Document Pro Elementor – Documentation & Knowledge Base dla WordPress w wersjach do 1.0.9 włącznie ujawnia wrażliwe klucze API Algolia w kodzie JavaScript na froncie. Pozwala to nieautoryzowanym osobom na dostęp do kluczy i potencjalne wykonywanie nieuprawnionych wywołań do usługi wyszukiwania Algolia.
Wpływ biznesowy
Eksponowanie kluczy API może prowadzić do nadużyć usługi wyszukiwania Algolia, co może skutkować nieautoryzowanym dostępem do danych lub zwiększonymi kosztami operacyjnymi. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli klucze mają szerokie uprawnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Document Pro Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję kluczy API, np. poprzez zmianę konfiguracji lub rotację kluczy w panelu Algolia. Dodatkowo warto przejrzeć logi pod kątem podejrzanych wywołań API i monitorować aktywność związaną z usługą wyszukiwania.