Уразливість у All in One SEO дозволяє розкриття глобального AI токена
Уразливість у плагіні All in One SEO дозволяє користувачам Contributor отримати доступ до глобального AI токена. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All in One SEO для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor та вище отримати доступ до глобального AI токена через відсутність перевірки прав на REST маршруті /aioseo/v1/ai/credits. Проблема присутня у версіях до 4.9.2 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних, що використовуються для інтеграції AI функцій плагіна. Зловмисники з обліковими записами Contributor і вище можуть викрасти токен, що потенційно відкриває шлях до подальших атак або зловживань. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо використовують цей плагін у критичних бізнес-процесах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна All in One SEO та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію REST API. Також варто моніторити офіційні повідомлення розробника для отримання додаткових рекомендацій.