Уразливість у Greenshift для WordPress дозволяє викрадення конфіденційних API-ключів

Плагін Greenshift для WordPress має уразливість, що дозволяє викрадення конфіденційних API-ключів через публічні резервні копії налаштувань.
CVE-2026-2589CVSS 5.3CMS

Уразливість у Greenshift для WordPress дозволяє викрадення конфіденційних API-ключів

Плагін Greenshift для WordPress має уразливість, що дозволяє викрадення конфіденційних API-ключів через публічні резервні копії налаштувань.

CVSS
5.3 MEDIUM
EPSS
15.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Greenshift для WordPress має уразливість, що дозволяє неавторизованим користувачам отримати доступ до автоматичних резервних копій налаштувань, які зберігаються у публічно доступних файлах. Це може призвести до викрадення конфіденційних API-ключів, зокрема OpenAI, Google Maps та інших.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном Greenshift існує ризик витоку важливих API-ключів, що може спричинити несанкціоноване використання сторонніми особами. Це може вплинути на безпеку інтеграцій з сервісами, підвищити ризик зловживань і призвести до додаткових витрат або репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Greenshift і оновити її до останньої, якщо доступне оновлення. Якщо оновлення неможливе, слід обмежити доступ до файлів резервних копій, переглянути журнали доступу на предмет підозрілої активності та змінити скомпрометовані API-ключі. Рекомендується також регулярно перевіряти конфігурації безпеки та мінімізувати публічний доступ до конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки