PT-2026-34851 · WordPress · Betterdocs

Publicado

2026-04-24

·

Atualizado

2026-04-25

·

CVE-2026-6393

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas BetterDocs versões anteriores a 4.3.12
Descrição O plugin contém uma falha de autorização ausente causada pela falta de verificações de capacidade na função generate openai content callback(). A função depende exclusivamente de um nonce sem verificar as permissões do usuário. Isso permite que atacantes autenticados com acesso de nível de assinante ou superior disparem chamadas de API da OpenAI usando a chave de API configurada no site e prompts arbitrários, resultando no consumo não autorizado da cota de API de IA paga do proprietário do site.
Recomendações Atualize para uma versão posterior a 4.3.11. Como medida paliativa temporária, restrinja o acesso à função generate openai content callback() para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6393

Produtos afetados

Betterdocs