Luka Missing Authorization w wtyczce BetterDocs dla WordPress (CVE-2026-6393)

Luka w BetterDocs WordPress pozwala subskrybentom na nieautoryzowane wywołania API OpenAI, narażając na koszty i ryzyko. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6393CVSS 4.3Web

Luka Missing Authorization w wtyczce BetterDocs dla WordPress (CVE-2026-6393)

Luka w BetterDocs WordPress pozwala subskrybentom na nieautoryzowane wywołania API OpenAI, narażając na koszty i ryzyko. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
18.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BetterDocs do WordPressa w wersjach do 4.3.11 ma lukę Missing Authorization, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na wywoływanie zapytań do API OpenAI z użyciem klucza API witryny. Luka wynika z braku sprawdzenia uprawnień w funkcji generate_openai_content_callback().

Wpływ biznesowy

Atakujący z dostępem subskrybenta lub wyższym mogą nieautoryzowanie zużywać płatną kwotę API OpenAI przypisaną do właściciela witryny, co może generować nieoczekiwane koszty i narażać zasoby firmy. Ponadto, niekontrolowane wywołania API mogą wpływać na stabilność i bezpieczeństwo infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BetterDocs i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta lub niższego oraz monitoruj logi pod kątem nietypowych wywołań API. Warto również rozważyć tymczasowe wyłączenie funkcji generowania treści OpenAI do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS