Вразливість інформаційного витоку в Document Pro Elementor для WordPress

Інформаційний витік API-ключів Algolia у плагіні Document Pro Elementor для WordPress до версії 1.0.9. Рекомендації щодо захисту.
CVE-2025-11997CVSS 5.3Web

Вразливість інформаційного витоку в Document Pro Elementor для WordPress

Інформаційний витік API-ключів Algolia у плагіні Document Pro Elementor для WordPress до версії 1.0.9. Рекомендації щодо захисту.

CVSS
5.3 MEDIUM
EPSS
28.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Document Pro Elementor для WordPress до версії 1.0.9 містить уразливість, що дозволяє неавторизованим користувачам отримати доступ до чутливих API-ключів Algolia через відкритий JavaScript-код. Це може призвести до несанкціонованих викликів API пошукового сервісу Algolia.

Бізнес-вплив

Витік API-ключів може дозволити зловмисникам виконувати несанкціоновані запити до пошукового сервісу Algolia, що може призвести до витоку даних або додаткових атак на інфраструктуру. Для власників сайтів на WordPress це створює ризик компрометації пошукових функцій та потенційних фінансових втрат через зловживання сервісом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Document Pro Elementor до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до JavaScript-коду, що містить API-ключі, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість зміни API-ключів Algolia. Загалом, варто регулярно перевіряти оновлення плагінів і мінімізувати експозицію чутливих даних на фронтенді.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки