Уразливість у WP Import – Ultimate CSV XML Importer дозволяє несанкціонований доступ до чутливої інформації

Уразливість у плагіні WP Import для WordPress дозволяє користувачам з рівнем Автор отримувати доступ до OpenAI API ключів через відсутність перевірки авторизації.
CVE-2025-12732CVSS 4.3Web

Уразливість у WP Import – Ultimate CSV XML Importer дозволяє несанкціонований доступ до чутливої інформації

Уразливість у плагіні WP Import для WordPress дозволяє користувачам з рівнем Автор отримувати доступ до OpenAI API ключів через відсутність перевірки авторизації.

CVSS
4.3 MEDIUM
EPSS
16.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Import – Ultimate CSV XML Importer для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Автор або вище отримувати доступ до конфіденційних даних, зокрема OpenAI API ключів, через відсутність перевірки авторизації у функції showsetting().

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що використовується в плагіні, включно з API ключами, які можуть бути застосовані для несанкціонованого доступу до зовнішніх сервісів. Для власників сайтів на WordPress це підвищує ризик компрометації даних і потенційних атак через викрадені ключі.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних у плагіні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки