Уразливість у All in One SEO дозволяє розкриття глобального AI токена

Уразливість у плагіні All in One SEO дозволяє користувачам Contributor отримати доступ до глобального AI токена. Рекомендується оновлення та обмеження доступу.
CVE-2025-14384CVSS 4.3CMS

Уразливість у All in One SEO дозволяє розкриття глобального AI токена

Уразливість у плагіні All in One SEO дозволяє користувачам Contributor отримати доступ до глобального AI токена. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
13.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All in One SEO для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor та вище отримати доступ до глобального AI токена через відсутність перевірки прав на REST маршруті /aioseo/v1/ai/credits. Проблема присутня у версіях до 4.9.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних, що використовуються для інтеграції AI функцій плагіна. Зловмисники з обліковими записами Contributor і вище можуть викрасти токен, що потенційно відкриває шлях до подальших атак або зловживань. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо використовують цей плагін у критичних бізнес-процесах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна All in One SEO та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію REST API. Також варто моніторити офіційні повідомлення розробника для отримання додаткових рекомендацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки