Уразливість витоку конфіденційної інформації в плагіні All in One SEO для WordPress

Виявлено уразливість у плагіні All in One SEO для WordPress, що дозволяє витікати конфіденційні API токени користувачам з рівнем контриб’ютора і вище.
CVE-2026-5075CVSS 4.3CMS

Уразливість витоку конфіденційної інформації в плагіні All in One SEO для WordPress

Виявлено уразливість у плагіні All in One SEO для WordPress, що дозволяє витікати конфіденційні API токени користувачам з рівнем контриб’ютора і вище.

CVSS
4.3 MEDIUM
EPSS
20.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All in One SEO для WordPress версій до 4.9.7 включно має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб’ютора переглядати конфіденційні API/OAuth токени та ліцензійні дані через незахищене локалізоване скриптове дані.

Бізнес-вплив

Ця уразливість може призвести до витоку важливої внутрішньої інформації, що використовується для інтеграції з API та ліцензійного контролю. Зловмисники з обліковим записом контриб’ютора або вище можуть отримати доступ до цих даних, що підвищує ризик подальших атак або несанкціонованого використання сервісів. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін використовується в критичних бізнес-процесах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна All in One SEO від розробника та застосувати їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити інформацію від постачальника плагіна щодо безпекових оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки