CVE-2025-14384: Nieautoryzowany dostęp do tokena AI w wtyczce All in One SEO dla WordPress
Luka w wtyczce All in One SEO dla WordPress umożliwia dostęp do globalnego tokena AI użytkownikom z uprawnieniami Contributor i wyższymi. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All in One SEO dla WordPress do wersji 4.9.2 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi dostęp do globalnego tokena AI przez brak odpowiedniej weryfikacji uprawnień na trasie REST API.
Wpływ biznesowy
Luka pozwala na ujawnienie wrażliwego tokena AI, co może prowadzić do nadużyć w korzystaniu z funkcji AI w witrynie. Może to skutkować nieautoryzowanym dostępem do zasobów lub manipulacją danymi, wpływając na integralność i bezpieczeństwo serwisu WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki All in One SEO i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom z uprawnieniami Contributor i wyższymi oraz monitorować logi pod kątem podejrzanej aktywności związanej z trasą /aioseo/v1/ai/credits. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.