
Populiariame „All in One SEO“ (AIOSEO) „WordPress“ papildinyje buvo aptiktas saugos pažeidžiamumas, kuris leido žemų privilegijų turintiems vartotojams pasiekti svetainės pasaulinį AI prieigos raktą, todėl galėjo piktnaudžiauti papildinio dirbtinio intelekto funkcijomis, o užpuolikai galėjo generuoti turinį arba naudoti kreditus naudojant paveiktos svetainės AIOSEO AI kreditus ir AI funkcijas. Papildinys įdiegtas daugiau nei 3 milijonuose „WordPress“ svetainių, todėl parodymas yra reikšmingas.
Viskas viename SEO „WordPress“ papildinys (AIOSEO)
„All in One“ SEO yra vienas plačiausiai naudojamų „WordPress“ SEO įskiepių, įdiegtų daugiau nei 3 milijonuose svetainių. Tai padeda svetainių savininkams tvarkyti paieškos variklio optimizavimo užduotis, tokias kaip metaduomenų generavimas, XML svetainių schemų kūrimas, struktūrinių duomenų pridėjimas ir AI pagrįstų įrankių, padedančių rašyti pavadinimus, aprašymus, tinklaraščio įrašus, DUK, socialinių tinklų įrašus ir generuoti vaizdus.
Šios AI funkcijos priklauso nuo visos svetainės AI prieigos prieigos rakto, leidžiančio papildiniui susisiekti su išorinėmis AIOSEO AI paslaugomis.
Trūksta pajėgumų patikros
„Wordfence“ teigimu, pažeidžiamumą sukėlė trūkstamas leidimo patikrinimas konkrečiame įskiepio naudojamo REST API galutiniame taške, kuris leido vartotojams, turintiems bendrininko lygio prieigą, peržiūrėti visuotinį AI prieigos raktą.
„WordPress“ svetainės kontekste API (programų programavimo sąsaja) yra tarsi tiltas tarp „WordPress“ svetainės ir skirtingų programinės įrangos programų (įskaitant išorines programas, tokias kaip AIOSEO AI turinio generatorius), kurios leidžia saugiai bendrauti ir dalytis duomenimis viena su kita. REST galutinis taškas yra URL, perkeliantis sąsają su funkcijomis arba duomenimis.
Trūkumas buvo šiame REST API galutiniame taške:
/aioseo/v1/ai/credits
Šis galutinis taškas skirtas pateikti informaciją apie svetainės AI naudojimą ir likusius kreditus. Tačiau jai nepavyko patikrinti, ar užklausą pateikusiam vartotojui iš tikrųjų buvo leista matyti tuos duomenis. AIOSEO papildiniui nepavyko atlikti pajėgumų patikros, kad patikrintų, ar kas nors, prisijungęs turėdamas bendraautorio lygio prieigą, gali turėti prieigą prie tų duomenų.
Dėl šios priežasties bet kuris prisijungęs vartotojas, turintis Bendraautorio lygio arba aukštesnę prieigą, gali paskambinti į galutinį tašką ir nuskaityti svetainės visuotinį AI prieigos raktą.
Wordfence trūkumą apibūdina taip:
„Tai leidžia autentifikuotiems užpuolikams, turintiems bendraautorio lygio ir aukštesnę prieigą, atskleisti visuotinį AI prieigos raktą.
Problema buvo ta, kad įdiegus REST API galutinį tašką nebuvo atlikta leidimo patikra, o tai leido asmeniui, turinčiam bendraautorio lygio prieigą, matyti neskelbtinus duomenis.
„WordPress“ REST API maršrutai turėtų apimti galimybių patikras, užtikrinančias, kad tik įgalioti vartotojai galėtų juos pasiekti. Šiuo atveju to patikrinimo nebuvo, todėl įskiepis, grąžindamas AI prieigos raktą, bendradarbius traktavo taip pat kaip administratorius.
Kodėl pažeidžiamumas yra problemiškas
„WordPress“ pagalbininko lygio vaidmuo yra vienas žemiausių privilegijų lygių. Daugelis svetainių suteikia bendraautorio lygio prieigą keliems žmonėms, kad jie galėtų pateikti straipsnių juodraščius peržiūrėti ir paskelbti.
Atskleidęs visuotinį AI prieigos raktą tiems vartotojams, papildinys galėjo veiksmingai išdalyti visos svetainės kredencialus, kurie valdo prieigą prie jo AI funkcijų. Šis ženklas gali būti naudojamas:
1. Neteisėtas AI naudojimas
Žetonas veikia kaip visos svetainės kredencialas, leidžiantis AI užklausas. Jei užpuolikas jį gaus, jis gali jį panaudoti AI turiniui generuoti per paveiktos svetainės paskyrą, sunaudodamas bet kokius su tuo prieigos raktu susijusius kreditus ar naudojimo apribojimus.
2. Paslaugos išeikvojimas
Užpuolikas gali automatizuoti užklausas naudodamas atvirą prieigos raktą, kad išnaudotų svetainės turimą AI kvotą. Tai neleistų svetainių administratoriams naudotis AI funkcijomis, kuriomis jie pasitiki, ir veiksmingai atsisakoma teikti papildinio AI įrankius.
Nors pažeidžiamumas neleidžia tiesiogiai vykdyti kodo, visos svetainės API prieigos rakto nutekėjimas vis tiek kelia galimą atsiskaitymo riziką.
Platesnio pažeidžiamumo modelio dalis
Tai ne pirmas kartas, kai „All In One“ SEO pristatomas su pažeidžiamumu, susijusiu su trūkstamu įgaliojimu arba žemų privilegijų prieiga. „Wordfence“ teigimu, vien 2025 m. buvo atskleistos šešios papildinio pažeidžiamumas, iš kurių daugelis leido „Contributor“ arba „Subscriber“ lygio naudotojams pasiekti arba modifikuoti duomenis, kurių jie neturėjo turėti.
Šios problemos apėmė SQL įterpimą, informacijos atskleidimą, savavališką laikmenos ištrynimą, trūkstamas įgaliojimų patikras, neskelbtinų duomenų atskleidimą ir saugomus scenarijus įvairiose svetainėse. Šiose ataskaitose pasikartojanti tema yra netinkamas leidimų vykdymas žemų privilegijų naudotojams, o tai yra tos pačios klasės trūkumai, dėl kurių šiuo atveju buvo atskleistas AI prieigos raktas.
Šeši pažeidžiamumai per vienerius metus yra aukštas SEO įskiepio lygis. 2025 m. „Yoast SEO“ įskiepis neturėjo jokių pažeidžiamumų, 2025 m. „RankMath“ turėjo keturis pažeidžiamumus, o „Squirrly SEO“ 2025 m. turėjo tik tris pažeidžiamumus.
Šešių AIOSEO pažeidžiamumų 2025 m. ekrano kopija

Kaip buvo ištaisytas pažeidžiamumas
Pažeidžiamumas turi įtakos visoms „Viskas viename“ SEO versijoms iki 4.9.2 imtinai. Jis buvo sprendžiamas 4.9.3 versijoje, į kurią įtrauktas saugos naujinimas, kurį oficialiame papildinio pakeitimų žurnale apibūdino papildinio kūrėjai:
„Sustiprinti API maršrutai, kad AI prieigos raktas nebūtų atskleistas“.
Šis pakeitimas tiesiogiai atitinka REST API trūkumą, kurį nustatė Wordfence.
Ką turėtų daryti svetainės savininkai
Visi, naudojantys „Viskas viename“ SEO, turėtų kuo greičiau atnaujinti į 4.9.3 ar naujesnę versiją. Svetainės, kuriose leidžiama keli išoriniai bendradarbiai, yra ypač pažeidžiamos, nes žemų privilegijų paskyros gali pasiekti svetainės AI prieigos raktą pažeidžiamose versijose.
Teminis vaizdas, sukurtas „Shutterstock“ / „Shutterstock AI Generator“.




