CVE-2024-6846: luka w wtyczce Chatbot with ChatGPT dla WordPress
Luka w wtyczce Chatbot with ChatGPT umożliwia usuwanie logów przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 2.4.5.
- CVSS
- 5.3 MEDIUM
- EPSS
- 66.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chatbot with chatgpt
Co wiadomo
Wtyczka Chatbot with ChatGPT dla WordPress w wersjach przed 2.4.5 nie weryfikuje poprawnie dostępu do niektórych tras REST API, co pozwala nieautoryzowanym użytkownikom na usuwanie logów błędów i czatów. Luka ma średni poziom zagrożenia (CVSS 5.3).
Wpływ biznesowy
Brak odpowiedniej kontroli dostępu może prowadzić do usunięcia ważnych danych logów, co utrudnia analizę incydentów i monitorowanie działania systemu. Administratorzy powinni traktować tę lukę poważnie, ponieważ może ona wpłynąć na integralność i dostępność danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Chatbot with ChatGPT do wersji 2.4.5 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych działań. Regularnie przeglądaj i audytuj uprawnienia użytkowników.