CVE-2024-10530: luka w wtyczce Kognetiks Chatbot dla WordPress
Luka w wtyczce Kognetiks Chatbot pozwala użytkownikom z poziomem subskrybenta tworzyć nieautoryzowanych asystentów GTP. Zalecana aktualizacja i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kognetiks chatbot
Co wiadomo
Wtyczka Kognetiks Chatbot dla WordPress do wersji 2.1.7 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji add_new_assistant(). Atakujący z poziomem subskrybenta lub wyższym mogą tworzyć nowe asystenty GTP.
Wpływ biznesowy
Luka pozwala na nieautoryzowane tworzenie asystentów GTP przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w systemie i potencjalnego naruszenia integralności danych. Operatorzy WordPress powinni zweryfikować obecność tej wtyczki i rozważyć ryzyko związane z jej używaniem w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Kognetiks Chatbot do najnowszej dostępnej wersji, która usuwa tę lukę. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem nietypowej aktywności. Przeglądaj uprawnienia użytkowników i rozważ tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.