Luka wtyczki Better Find and Replace dla WordPress umożliwia nieautoryzowane użycie API

Wtyczka Better Find and Replace dla WordPress umożliwia nieautoryzowane użycie API OpenAI przez użytkowników z poziomem Subskrybenta, co może generować koszty.
CVE-2025-12360CVSS 4.3Web

Luka wtyczki Better Find and Replace dla WordPress umożliwia nieautoryzowane użycie API

Wtyczka Better Find and Replace dla WordPress umożliwia nieautoryzowane użycie API OpenAI przez użytkowników z poziomem Subskrybenta, co może generować koszty.

CVSS
4.3 MEDIUM
EPSS
11.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Better Find and Replace – AI-Powered Suggestions dla WordPressa ma lukę pozwalającą użytkownikom z poziomem Subskrybenta na nieautoryzowane wywołanie funkcji rtafar_ajax(), co skutkuje wykorzystaniem klucza API OpenAI i potencjalnym zużyciem limitu oraz kosztami. Luka dotyczy wszystkich wersji do 1.7.7 włącznie.

Wpływ biznesowy

Atakujący z uprawnieniami Subskrybenta mogą nieświadomie generować ruch do API OpenAI, co może prowadzić do nieplanowanych kosztów związanych z przekroczeniem limitów. Dla operatorów IT oznacza to konieczność monitorowania wykorzystania API oraz ograniczenia dostępu do funkcji wtyczki, aby zapobiec nadużyciom i niepotrzebnym wydatkom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Better Find and Replace i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi i zużycie API OpenAI. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji odpowiedzialnych za wywołania API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS