Уразливість у WP Go Maps дозволяє неавторизоване розкриття API ключа Google

Уразливість у WP Go Maps дозволяє неавторизованим користувачам отримати Google API ключ, що може призвести до втрати функціональності карт на сайті.
CVE-2023-6777CVSS 5.3CMS

Уразливість у WP Go Maps дозволяє неавторизоване розкриття API ключа Google

Уразливість у WP Go Maps дозволяє неавторизованим користувачам отримати Google API ключ, що може призвести до втрати функціональності карт на сайті.

CVSS
5.3 MEDIUM
EPSS
52.64%
Активно використовується
немає в KEV
Продукт
wp go maps

Що відомо

Плагін WP Go Maps для WordPress до версії 9.0.34 містить уразливість, через яку неавторизовані користувачі можуть отримати доступ до Google API ключа розробника. Це не впливає безпосередньо на безпеку сайтів, але може призвести до виснаження лімітів запитів і втрати функціональності карт.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WP Go Maps, існує ризик, що зловмисники можуть використовувати викрадений API ключ для надмірних запитів до Google Maps, що може призвести до тимчасового припинення роботи карт на сайті. Це може вплинути на користувацький досвід і функціональність вебресурсу, особливо якщо карта є ключовим елементом сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Go Maps від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити публічний доступ до файлів плагіна, перевірити журнали на підозрілі запити та розглянути можливість зміни або обмеження використання API ключа Google. Важливо також контролювати ліміти запитів у Google Cloud Console.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки