CVE-2024-6845: luka w wtyczce Chatbot with ChatGPT dla WordPress

Luka w wtyczce Chatbot with ChatGPT umożliwia wyciek klucza OpenAI API. Aktualizuj do wersji 2.4.6, aby zabezpieczyć swoją stronę WordPress.
CVE-2024-6845CVSS 5.3CMS

CVE-2024-6845: luka w wtyczce Chatbot with ChatGPT dla WordPress

Luka w wtyczce Chatbot with ChatGPT umożliwia wyciek klucza OpenAI API. Aktualizuj do wersji 2.4.6, aby zabezpieczyć swoją stronę WordPress.

CVSS
5.3 MEDIUM
EPSS
62.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
chatbot with chatgpt

Co wiadomo

Wtyczka Chatbot with ChatGPT dla WordPress w wersjach przed 2.4.6 posiada lukę w autoryzacji jednego z endpointów REST, co pozwala nieautoryzowanym użytkownikom na pobranie i odszyfrowanie klucza OpenAI API.

Wpływ biznesowy

Niewłaściwa kontrola dostępu w wtyczce może prowadzić do wycieku klucza API OpenAI, co stwarza ryzyko nieautoryzowanego wykorzystania zasobów i potencjalnych kosztów związanych z nadużyciem. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z bezpieczeństwem i prywatnością danych oraz możliwe konsekwencje finansowe.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Chatbot with ChatGPT do wersji 2.4.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do endpointów REST, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować użycie klucza API OpenAI pod kątem nieautoryzowanych operacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS