CVE-2024-0451: luka w wtyczce AI ChatBot dla WordPress (wpbot) umożliwiająca nieautoryzowany dostęp do danych
Luka w wpbot dla WordPress pozwala uwierzytelnionym użytkownikom na dostęp do plików konta OpenAI. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.0 MEDIUM
- EPSS
- 30.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbot
Co wiadomo
Wtyczka AI ChatBot (wpbot) dla WordPress do wersji 5.3.4 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji openai_file_list_callback. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na przeglądanie plików powiązanego konta OpenAI.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPress uzyskanie wglądu w pliki powiązane z kontem OpenAI, co może prowadzić do wycieku wrażliwych danych. Dla operatorów IT oznacza to konieczność szybkiej oceny ryzyka i zabezpieczenia środowiska, zwłaszcza jeśli wtyczka jest używana w produkcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpbot u dostawcy quantumcloud i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do niezbędnych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników z poziomem subskrybenta i wyższym.