Уразливість витоку конфіденційної інформації у плагіні weDocs для WordPress
Уразливість у плагіні weDocs для WordPress дозволяє викрадати конфіденційні дані через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін weDocs для WordPress версій до 2.1.15 включно має уразливість, що дозволяє неавторизованим користувачам отримувати конфіденційні дані через REST API endpoint /wp-json/wp/v2/docs/settings. Зловмисники можуть викрасти ключі API сторонніх сервісів.
Бізнес-вплив
Ця уразливість може призвести до витоку важливої інформації, що використовується у вашій CMS, зокрема ключів API, які можуть бути використані для несанкціонованого доступу до сторонніх сервісів. Це підвищує ризик компрометації систем і втрати довіри користувачів. Власники інфраструктури повинні оцінити потенційний вплив на безпеку та конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна weDocs і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте доступ до REST API endpoint /wp-json/wp/v2/docs/settings, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.