CVE-2024-6846: luka w wtyczce Chatbot with ChatGPT dla WordPress

Luka w wtyczce Chatbot with ChatGPT umożliwia usuwanie logów przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 2.4.5.
CVE-2024-6846CVSS 5.3CMS

CVE-2024-6846: luka w wtyczce Chatbot with ChatGPT dla WordPress

Luka w wtyczce Chatbot with ChatGPT umożliwia usuwanie logów przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 2.4.5.

CVSS
5.3 MEDIUM
EPSS
66.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
chatbot with chatgpt

Co wiadomo

Wtyczka Chatbot with ChatGPT dla WordPress w wersjach przed 2.4.5 nie weryfikuje poprawnie dostępu do niektórych tras REST API, co pozwala nieautoryzowanym użytkownikom na usuwanie logów błędów i czatów. Luka ma średni poziom zagrożenia (CVSS 5.3).

Wpływ biznesowy

Brak odpowiedniej kontroli dostępu może prowadzić do usunięcia ważnych danych logów, co utrudnia analizę incydentów i monitorowanie działania systemu. Administratorzy powinni traktować tę lukę poważnie, ponieważ może ona wpłynąć na integralność i dostępność danych w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Chatbot with ChatGPT do wersji 2.4.5 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych działań. Regularnie przeglądaj i audytuj uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS