Уразливість витоку чутливої інформації в плагіні Quickcreator для WordPress
Виявлено уразливість у плагіні Quickcreator для WordPress, що дозволяє викрасти API-ключ і виконувати шкідливі дії на сайті.
- CVSS
- 7.5 HIGH
- EPSS
- 23.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quickcreator – AI Blog Writer для WordPress версій 0.0.9 до 0.1.17 має уразливість витоку чутливої інформації через файл /wp-content/plugins/quickcreator/dupasrala.txt. Зловмисники без автентифікації можуть отримати доступ до API-ключа плагіна, що дозволяє створювати пости та впроваджувати XSS-атаки.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до функцій сайту, включно зі створенням контенту та впровадженням шкідливих скриптів, що ставить під загрозу цілісність і безпеку вебресурсу. Власники сайтів на WordPress із цим плагіном повинні розглядати цю проблему як критичну для захисту репутації та даних користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Quickcreator і встановити їх. Якщо оновлень немає, обмежте доступ до вразливого файлу, перегляньте журнали на предмет підозрілої активності та розгляньте тимчасове відключення плагіна. Також варто змінити API-ключі та посилити моніторинг безпеки сайту.