Уразливість витоку конфіденційної інформації в плагіні All in One SEO для WordPress
Виявлено уразливість у плагіні All in One SEO для WordPress, що дозволяє витікати конфіденційні API токени користувачам з рівнем контриб’ютора і вище.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All in One SEO для WordPress версій до 4.9.7 включно має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб’ютора переглядати конфіденційні API/OAuth токени та ліцензійні дані через незахищене локалізоване скриптове дані.
Бізнес-вплив
Ця уразливість може призвести до витоку важливої внутрішньої інформації, що використовується для інтеграції з API та ліцензійного контролю. Зловмисники з обліковим записом контриб’ютора або вище можуть отримати доступ до цих даних, що підвищує ризик подальших атак або несанкціонованого використання сервісів. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін використовується в критичних бізнес-процесах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна All in One SEO від розробника та застосувати їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити інформацію від постачальника плагіна щодо безпекових оновлень.