CVE-2025-14384: Nieautoryzowany dostęp do tokena AI w wtyczce All in One SEO dla WordPress

Luka w wtyczce All in One SEO dla WordPress umożliwia dostęp do globalnego tokena AI użytkownikom z uprawnieniami Contributor i wyższymi. Zalecane aktualizacje i monitorowanie.
CVE-2025-14384CVSS 4.3CMS

CVE-2025-14384: Nieautoryzowany dostęp do tokena AI w wtyczce All in One SEO dla WordPress

Luka w wtyczce All in One SEO dla WordPress umożliwia dostęp do globalnego tokena AI użytkownikom z uprawnieniami Contributor i wyższymi. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
13.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All in One SEO dla WordPress do wersji 4.9.2 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi dostęp do globalnego tokena AI przez brak odpowiedniej weryfikacji uprawnień na trasie REST API.

Wpływ biznesowy

Luka pozwala na ujawnienie wrażliwego tokena AI, co może prowadzić do nadużyć w korzystaniu z funkcji AI w witrynie. Może to skutkować nieautoryzowanym dostępem do zasobów lub manipulacją danymi, wpływając na integralność i bezpieczeństwo serwisu WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki All in One SEO i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom z uprawnieniami Contributor i wyższymi oraz monitorować logi pod kątem podejrzanej aktywności związanej z trasą /aioseo/v1/ai/credits. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS