Вразливість інформаційного витоку в Document Pro Elementor для WordPress
Інформаційний витік API-ключів Algolia у плагіні Document Pro Elementor для WordPress до версії 1.0.9. Рекомендації щодо захисту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Document Pro Elementor для WordPress до версії 1.0.9 містить уразливість, що дозволяє неавторизованим користувачам отримати доступ до чутливих API-ключів Algolia через відкритий JavaScript-код. Це може призвести до несанкціонованих викликів API пошукового сервісу Algolia.
Бізнес-вплив
Витік API-ключів може дозволити зловмисникам виконувати несанкціоновані запити до пошукового сервісу Algolia, що може призвести до витоку даних або додаткових атак на інфраструктуру. Для власників сайтів на WordPress це створює ризик компрометації пошукових функцій та потенційних фінансових втрат через зловживання сервісом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Document Pro Elementor до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до JavaScript-коду, що містить API-ключі, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість зміни API-ключів Algolia. Загалом, варто регулярно перевіряти оновлення плагінів і мінімізувати експозицію чутливих даних на фронтенді.