Luka Missing Authorization w wtyczce BetterDocs dla WordPress (CVE-2026-6393)
Luka w BetterDocs WordPress pozwala subskrybentom na nieautoryzowane wywołania API OpenAI, narażając na koszty i ryzyko. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BetterDocs do WordPressa w wersjach do 4.3.11 ma lukę Missing Authorization, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na wywoływanie zapytań do API OpenAI z użyciem klucza API witryny. Luka wynika z braku sprawdzenia uprawnień w funkcji generate_openai_content_callback().
Wpływ biznesowy
Atakujący z dostępem subskrybenta lub wyższym mogą nieautoryzowanie zużywać płatną kwotę API OpenAI przypisaną do właściciela witryny, co może generować nieoczekiwane koszty i narażać zasoby firmy. Ponadto, niekontrolowane wywołania API mogą wpływać na stabilność i bezpieczeństwo infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BetterDocs i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta lub niższego oraz monitoruj logi pod kątem nietypowych wywołań API. Warto również rozważyć tymczasowe wyłączenie funkcji generowania treści OpenAI do czasu usunięcia luki.