CVE-2025-14980: Ujawnienie wrażliwych danych w wtyczce BetterDocs dla WordPress

Luka w wtyczce BetterDocs dla WordPress umożliwia wyciek klucza API OpenAI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14980CVSS 6.5CMS

CVE-2025-14980: Ujawnienie wrażliwych danych w wtyczce BetterDocs dla WordPress

Luka w wtyczce BetterDocs dla WordPress umożliwia wyciek klucza API OpenAI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
24.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BetterDocs dla WordPress do wersji 4.3.3 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez funkcję scripts(). Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do poufnych danych, takich jak klucz API OpenAI zapisany w ustawieniach wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do wycieku kluczy API i innych wrażliwych danych, co zagraża bezpieczeństwu aplikacji i może skutkować nieautoryzowanym dostępem do usług zewnętrznych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z nadużyciem uprawnień użytkowników oraz możliwe konsekwencje finansowe i reputacyjne wynikające z wycieku danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BetterDocs i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować wykorzystanie kluczy API. Warto także rozważyć rotację kluczy API i wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS