Уразливість відсутності авторизації в плагіні BetterDocs для WordPress (CVE-2026-6393)
Уразливість відсутності авторизації в BetterDocs WordPress плагіні дозволяє зловмисникам використовувати платний OpenAI API сайтів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BetterDocs для WordPress версій до 4.3.11 включно має уразливість відсутності перевірки прав доступу у функції generate_openai_content_callback(). Це дозволяє автентифікованим користувачам з рівнем підписника або вище викликати API OpenAI з довільними запитами, використовуючи платний API-ключ сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого використання платного API OpenAI, що спричинить додаткові витрати для власників сайту. Також існує ризик зловживання ресурсами та потенційного впливу на продуктивність інфраструктури через небажані виклики API.
Рекомендовані дії адміністратора
Рекомендується оновити плагін BetterDocs до останньої версії, де виправлено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали викликів API на предмет аномалій і зменшити експозицію плагіна. Важливо також контролювати використання API-ключа OpenAI та за потреби змінити його.