PT-2026-34851 · WordPress · Betterdocs
Publicado
2026-04-24
·
Atualizado
2026-04-25
·
CVE-2026-6393
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
BetterDocs versões anteriores a 4.3.12
Descrição
O plugin contém uma falha de autorização ausente causada pela falta de verificações de capacidade na função
generate openai content callback(). A função depende exclusivamente de um nonce sem verificar as permissões do usuário. Isso permite que atacantes autenticados com acesso de nível de assinante ou superior disparem chamadas de API da OpenAI usando a chave de API configurada no site e prompts arbitrários, resultando no consumo não autorizado da cota de API de IA paga do proprietário do site.Recomendações
Atualize para uma versão posterior a 4.3.11.
Como medida paliativa temporária, restrinja o acesso à função
generate openai content callback() para minimizar o risco de exploração.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Betterdocs