Уразливість відсутності авторизації в плагіні BetterDocs для WordPress (CVE-2026-6393)

Уразливість відсутності авторизації в BetterDocs WordPress плагіні дозволяє зловмисникам використовувати платний OpenAI API сайтів.
CVE-2026-6393CVSS 4.3Web

Уразливість відсутності авторизації в плагіні BetterDocs для WordPress (CVE-2026-6393)

Уразливість відсутності авторизації в BetterDocs WordPress плагіні дозволяє зловмисникам використовувати платний OpenAI API сайтів.

CVSS
4.3 MEDIUM
EPSS
18.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BetterDocs для WordPress версій до 4.3.11 включно має уразливість відсутності перевірки прав доступу у функції generate_openai_content_callback(). Це дозволяє автентифікованим користувачам з рівнем підписника або вище викликати API OpenAI з довільними запитами, використовуючи платний API-ключ сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого використання платного API OpenAI, що спричинить додаткові витрати для власників сайту. Також існує ризик зловживання ресурсами та потенційного впливу на продуктивність інфраструктури через небажані виклики API.

Рекомендовані дії адміністратора

Рекомендується оновити плагін BetterDocs до останньої версії, де виправлено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали викликів API на предмет аномалій і зменшити експозицію плагіна. Важливо також контролювати використання API-ключа OpenAI та за потреби змінити його.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки