Открита е сериозна уязвимост в сигурността при популярния WordPress плъгин All in One SEO (AIOSEO), която позволява на потребители с малки права (като Contributor) да видят глобалния AI токен на сайта. Това отваря вратата за злоупотреба с AI функциите на плъгина и засяга всички версии до 4.9.2. Проблемът е с инсталиран плъгин в над 3 милиона WordPress сайта по света, включително много в България.
Какво е All in One SEO и защо е толкова популярен
All in One SEO е един от най-използваните SEO плъгини за WordPress с над 3 милиона активни инсталации. Той улеснява задачите като генериране на мета тагове, XML sitemaps, structured data и предлага AI инструменти за писане на заглавия, описания, блог постове, FAQ, социални публикации и дори генериране на изображения.
AI функциите му разчитат на един глобален AI access token на ниво сайт, който осигурява достъп до външните AI услуги на AIOSEO.
Причина за уязвимостта: липсваща проверка на права
Проблемът е в REST API endpoint /aioseo/v1/ai/credits, който трябва да връща информация за AI употреба и останали кредити. Липсата е на capability check, което позволява на всеки логнат потребител с Contributor права (или по-високи) да получи глобалния AI токен.
Contributor е ниско ниво на права в WordPress, често давано на външни автори за чернови статии, но сега те могат да видят чувствителни данни.
Рискове от експлоатацията на уязвимостта
Въпреки че няма директно изпълнение на код, изтеклият токен създава реални заплахи:
- Неправомерна AI употреба: Атакуващ може да генерира AI съдържание през сметката на сайта ви, изразходвайки кредити.
- Изтощаване на ресурси: Автоматизирани заявки могат да изчерпат AI квота, блокирайки достъпа на администраторите (denial of service).
- Финансови рискове: Непредвидени разходи от AI употреба, особено ако плъгинът е свързан с платени планове.
Сайтове с множество автори (блогове, агенции) са най-застрашени.
Част от по-широк модел на проблеми в AIOSEO
Това не е първият проблем: през 2025 г. AIOSEO имаше 6 уязвимости, главно липсващи проверки на права, SQL injection, XSS, изтриване на медии и разкриване на данни. За сравнение: Yoast SEO – 0, RankMath – 4, Squirrly SEO – 3 уязвимости през същата година.
Това подчертава необходимостта от по-добра сигурност в популярните SEO плъгини.
Как AIOSEO поправи проблема?
Уязвимостта е отстранена във версия 4.9.3 с „Hardened API routes to prevent AI access token from being exposed“. Актуализирайте незабавно!
Практически съвети за собственици на WordPress сайтове в България
За да защитите сайта си, следвайте тези стъпки:
- Актуализирайте AIOSEO до 4.9.3+ незабавно през WordPress dashboard.
- Прегледайте потребителски роли: Ограничете Contributor достъпа, особено за външни автори; използвайте роли като Author само при нужда.
- Мониторинг на AI употребата: Проверете за необичайни разходи в AIOSEO панела и регенерирайте токена ако е нужно.
- Използвайте плъгини за сигурност: Wordfence, Sucuri или iThemes Security за сканиране и защита.
- Редовни одити: Проверявайте актуализации и права с инструменти като SiteHealth в WordPress.
Ако управлявате WordPress сайт в България, не рискувайте – AI функциите са удобни, но сигурността е приоритет за трафик и доверие в Google.bg.
Ако имате нужда от професионален одит – свържете се с нас!