CVE-2024-0453: luka w wtyczce AI ChatBot wpbot dla WordPress
Luka w wtyczce AI ChatBot wpbot pozwala na usuwanie plików z konta OpenAI przez użytkowników z poziomem subskrybenta i wyżej.
- CVSS
- 5.0 MEDIUM
- EPSS
- 28.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbot
Co wiadomo
Wtyczka AI ChatBot (wpbot) dla WordPress do wersji 5.3.4 ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji openai_file_delete_callback. Atakujący z poziomem subskrybenta lub wyższym mogą usuwać pliki powiązane z kontem OpenAI.
Wpływ biznesowy
Luka pozwala na usunięcie plików z konta OpenAI powiązanego z wtyczką, co może prowadzić do utraty danych i zakłóceń w działaniu usług opartych na AI. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli dostęp do panelu WordPress jest szeroko udostępniony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpbot u dostawcy quantumcloud i jej wdrożenie. W międzyczasie ogranicz dostęp do kont WordPress do niezbędnego minimum, przejrzyj logi pod kątem podejrzanych działań usuwania plików oraz rozważ dodatkowe zabezpieczenia kontroli dostępu.