CVE-2024-10530: luka w wtyczce Kognetiks Chatbot dla WordPress

Luka w wtyczce Kognetiks Chatbot pozwala użytkownikom z poziomem subskrybenta tworzyć nieautoryzowanych asystentów GTP. Zalecana aktualizacja i monitoring.
CVE-2024-10530CVSS 4.3Web

CVE-2024-10530: luka w wtyczce Kognetiks Chatbot dla WordPress

Luka w wtyczce Kognetiks Chatbot pozwala użytkownikom z poziomem subskrybenta tworzyć nieautoryzowanych asystentów GTP. Zalecana aktualizacja i monitoring.

CVSS
4.3 MEDIUM
EPSS
35.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
kognetiks chatbot

Co wiadomo

Wtyczka Kognetiks Chatbot dla WordPress do wersji 2.1.7 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji add_new_assistant(). Atakujący z poziomem subskrybenta lub wyższym mogą tworzyć nowe asystenty GTP.

Wpływ biznesowy

Luka pozwala na nieautoryzowane tworzenie asystentów GTP przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w systemie i potencjalnego naruszenia integralności danych. Operatorzy WordPress powinni zweryfikować obecność tej wtyczki i rozważyć ryzyko związane z jej używaniem w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Kognetiks Chatbot do najnowszej dostępnej wersji, która usuwa tę lukę. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem nietypowej aktywności. Przeglądaj uprawnienia użytkowników i rozważ tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS