Уразливість витоку конфіденційної інформації у плагіні weDocs для WordPress

Уразливість у плагіні weDocs для WordPress дозволяє викрадати конфіденційні дані через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2025-14574CVSS 5.3CMS

Уразливість витоку конфіденційної інформації у плагіні weDocs для WordPress

Уразливість у плагіні weDocs для WordPress дозволяє викрадати конфіденційні дані через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
24.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін weDocs для WordPress версій до 2.1.15 включно має уразливість, що дозволяє неавторизованим користувачам отримувати конфіденційні дані через REST API endpoint /wp-json/wp/v2/docs/settings. Зловмисники можуть викрасти ключі API сторонніх сервісів.

Бізнес-вплив

Ця уразливість може призвести до витоку важливої інформації, що використовується у вашій CMS, зокрема ключів API, які можуть бути використані для несанкціонованого доступу до сторонніх сервісів. Це підвищує ризик компрометації систем і втрати довіри користувачів. Власники інфраструктури повинні оцінити потенційний вплив на безпеку та конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна weDocs і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте доступ до REST API endpoint /wp-json/wp/v2/docs/settings, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки