Уразливість у WP Import – Ultimate CSV XML Importer дозволяє несанкціонований доступ до чутливої інформації
Уразливість у плагіні WP Import для WordPress дозволяє користувачам з рівнем Автор отримувати доступ до OpenAI API ключів через відсутність перевірки авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Import – Ultimate CSV XML Importer для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Автор або вище отримувати доступ до конфіденційних даних, зокрема OpenAI API ключів, через відсутність перевірки авторизації у функції showsetting().
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що використовується в плагіні, включно з API ключами, які можуть бути застосовані для несанкціонованого доступу до зовнішніх сервісів. Для власників сайтів на WordPress це підвищує ризик компрометації даних і потенційних атак через викрадені ключі.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних у плагіні.