Уразливість у плагіні Hive Support для WordPress дозволяє несанкціонований доступ і зміну даних

Виявлено уразливість у плагіні Hive Support для WordPress, що дозволяє читати і змінювати ключ OpenAI API та налаштування AI-чату. Рекомендується оновлення та аудит безпеки.
CVE-2025-5018CVSS 7.1Web

Уразливість у плагіні Hive Support для WordPress дозволяє несанкціонований доступ і зміну даних

Виявлено уразливість у плагіні Hive Support для WordPress, що дозволяє читати і змінювати ключ OpenAI API та налаштування AI-чату. Рекомендується оновлення та аудит безпеки.

CVSS
7.1 HIGH
EPSS
19.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hive Support для WordPress версій до 1.2.5 включно має уразливість через відсутність перевірки прав доступу у функціях hs_update_ai_chat_settings() та hive_lite_support_get_all_binbox(). Це дозволяє автентифікованим користувачам з рівнем Subscriber і вище читати та змінювати ключ OpenAI API, дані інспекції, а також налаштування AI-чату.

Бізнес-вплив

Уразливість може призвести до компрометації конфіденційних ключів API та зміни поведінки AI-чату на сайті, що ставить під загрозу цілісність і безпеку вебресурсу. Це може вплинути на довіру користувачів і призвести до потенційних витоків даних або неправомірного використання сервісів AI.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Hive Support від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також переглянути налаштування безпеки сайту та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки