CVE-2024-0453: luka w wtyczce AI ChatBot wpbot dla WordPress

Luka w wtyczce AI ChatBot wpbot pozwala na usuwanie plików z konta OpenAI przez użytkowników z poziomem subskrybenta i wyżej.
CVE-2024-0453CVSS 5.0Web

CVE-2024-0453: luka w wtyczce AI ChatBot wpbot dla WordPress

Luka w wtyczce AI ChatBot wpbot pozwala na usuwanie plików z konta OpenAI przez użytkowników z poziomem subskrybenta i wyżej.

CVSS
5.0 MEDIUM
EPSS
28.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbot

Co wiadomo

Wtyczka AI ChatBot (wpbot) dla WordPress do wersji 5.3.4 ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji openai_file_delete_callback. Atakujący z poziomem subskrybenta lub wyższym mogą usuwać pliki powiązane z kontem OpenAI.

Wpływ biznesowy

Luka pozwala na usunięcie plików z konta OpenAI powiązanego z wtyczką, co może prowadzić do utraty danych i zakłóceń w działaniu usług opartych na AI. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli dostęp do panelu WordPress jest szeroko udostępniony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpbot u dostawcy quantumcloud i jej wdrożenie. W międzyczasie ogranicz dostęp do kont WordPress do niezbędnego minimum, przejrzyj logi pod kątem podejrzanych działań usuwania plików oraz rozważ dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS