CVE-2024-10529: Luka w wtyczce Kognetiks Chatbot dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Kognetiks Chatbot do WordPress ma lukę umożliwiającą usunięcie asystentów GTP przez użytkowników z poziomem subskrybenta i wyżej.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kognetiks chatbot
Co wiadomo
Wtyczka Kognetiks Chatbot dla WordPress do wersji 2.1.7 włącznie posiada lukę pozwalającą na usunięcie asystentów GTP bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć asystentów, ponieważ funkcja delete_assistant() nie sprawdza poprawnie uprawnień.
Wpływ biznesowy
Luka umożliwia nieautoryzowane usuwanie asystentów GTP, co może prowadzić do zakłóceń w działaniu usług opartych na chatbotach oraz utraty danych konfiguracyjnych. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kognetiks Chatbot i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego tylko do zaufanych osób, monitorować logi pod kątem nieautoryzowanych działań oraz przeglądać uprawnienia użytkowników w WordPress.