CVE-2025-14980: Ujawnienie wrażliwych danych w wtyczce BetterDocs dla WordPress
Luka w wtyczce BetterDocs dla WordPress umożliwia wyciek klucza API OpenAI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BetterDocs dla WordPress do wersji 4.3.3 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez funkcję scripts(). Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do poufnych danych, takich jak klucz API OpenAI zapisany w ustawieniach wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do wycieku kluczy API i innych wrażliwych danych, co zagraża bezpieczeństwu aplikacji i może skutkować nieautoryzowanym dostępem do usług zewnętrznych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z nadużyciem uprawnień użytkowników oraz możliwe konsekwencje finansowe i reputacyjne wynikające z wycieku danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BetterDocs i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować wykorzystanie kluczy API. Warto także rozważyć rotację kluczy API i wdrożenie dodatkowych mechanizmów kontroli dostępu.