Уразливість витоку чутливої інформації в плагіні BetterDocs для WordPress
Уразливість у плагіні BetterDocs для WordPress дозволяє автентифікованим користувачам отримувати чутливі дані, включно з OpenAI API ключем.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BetterDocs для WordPress версій до 4.3.3 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримувати чутливі дані, зокрема ключ OpenAI API, через функцію scripts().
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що використовується в плагіні, включно з API-ключами, які можуть бути зловживані для несанкціонованого доступу або атак. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією інтеграцій та сервісів, що залежать від цих ключів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BetterDocs від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути зміну API-ключів, які могли бути скомпрометовані.