CVE-2024-6845: luka w wtyczce Chatbot with ChatGPT dla WordPress
Luka w wtyczce Chatbot with ChatGPT umożliwia wyciek klucza OpenAI API. Aktualizuj do wersji 2.4.6, aby zabezpieczyć swoją stronę WordPress.
- CVSS
- 5.3 MEDIUM
- EPSS
- 62.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chatbot with chatgpt
Co wiadomo
Wtyczka Chatbot with ChatGPT dla WordPress w wersjach przed 2.4.6 posiada lukę w autoryzacji jednego z endpointów REST, co pozwala nieautoryzowanym użytkownikom na pobranie i odszyfrowanie klucza OpenAI API.
Wpływ biznesowy
Niewłaściwa kontrola dostępu w wtyczce może prowadzić do wycieku klucza API OpenAI, co stwarza ryzyko nieautoryzowanego wykorzystania zasobów i potencjalnych kosztów związanych z nadużyciem. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z bezpieczeństwem i prywatnością danych oraz możliwe konsekwencje finansowe.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Chatbot with ChatGPT do wersji 2.4.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do endpointów REST, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować użycie klucza API OpenAI pod kątem nieautoryzowanych operacji.