Уразливість витоку чутливої інформації в плагіні BetterDocs для WordPress

Уразливість у плагіні BetterDocs для WordPress дозволяє автентифікованим користувачам отримувати чутливі дані, включно з OpenAI API ключем.
CVE-2025-14980CVSS 6.5CMS

Уразливість витоку чутливої інформації в плагіні BetterDocs для WordPress

Уразливість у плагіні BetterDocs для WordPress дозволяє автентифікованим користувачам отримувати чутливі дані, включно з OpenAI API ключем.

CVSS
6.5 MEDIUM
EPSS
24.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BetterDocs для WordPress версій до 4.3.3 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримувати чутливі дані, зокрема ключ OpenAI API, через функцію scripts().

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що використовується в плагіні, включно з API-ключами, які можуть бути зловживані для несанкціонованого доступу або атак. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією інтеграцій та сервісів, що залежать від цих ключів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BetterDocs від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути зміну API-ключів, які могли бути скомпрометовані.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки