CVE-2025-12113: Wrażliwość wtyczki Alt Text Generator AI dla WordPress umożliwiająca nieautoryzowane usunięcie klucza API
Wtyczka Alt Text Generator AI dla WordPress umożliwia usunięcie klucza API przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Alt Text Generator AI dla WordPress do automatycznego generowania i masowej aktualizacji tekstów alternatywnych obrazów posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na usunięcie klucza API serwisu. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji atgai_delete_api_key() we wszystkich wersjach do 1.8.3 włącznie.
Wpływ biznesowy
Luka może prowadzić do utraty dostępu do funkcji zależnych od klucza API, co może zakłócić działanie serwisu i integracji z zewnętrznymi usługami. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień. Potencjalne skutki obejmują przerwy w działaniu funkcji automatycznego generowania tekstów alternatywnych oraz konieczność ręcznej interwencji w celu przywrócenia klucza API.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami subskrybenta i wyższymi oraz monitorować logi pod kątem nieautoryzowanych działań związanych z kluczem API. W przypadku wykrycia incydentu należy przywrócić lub wygenerować nowy klucz API i zweryfikować integralność systemu.