Уразливість у плагіні Originality.ai AI Checker для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Originality.ai AI Checker дозволяє користувачам з рівнем Subscriber читати конфіденційні дані WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2025-10901CVSS 4.3Web

Уразливість у плагіні Originality.ai AI Checker для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Originality.ai AI Checker дозволяє користувачам з рівнем Subscriber читати конфіденційні дані WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
10.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Originality.ai AI Checker для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до всіх даних у таблиці wp_originalityai_log. Це включає заголовки публікацій, оцінки сканування, використані кредити та іншу інформацію.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик витоку конфіденційної інформації, що може вплинути на довіру користувачів і безпеку контенту. Зловмисники з мінімальним рівнем доступу можуть отримати доступ до внутрішніх даних, що потенційно може призвести до подальших атак або витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Originality.ai AI Checker і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних. Також варто повідомити відповідальних за безпеку та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки