Krytyczna luka SQL Injection w wtyczce Chatbot with ChatGPT dla WordPress

Wtyczka Chatbot with ChatGPT dla WordPress ma krytyczną lukę SQL Injection. Zalecana natychmiastowa aktualizacja do wersji 2.4.5 lub nowszej.
CVE-2024-6847CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce Chatbot with ChatGPT dla WordPress

Wtyczka Chatbot with ChatGPT dla WordPress ma krytyczną lukę SQL Injection. Zalecana natychmiastowa aktualizacja do wersji 2.4.5 lub nowszej.

CVSS
9.8 CRITICAL
EPSS
50.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
chatbot with chatgpt

Co wiadomo

Wtyczka Chatbot with ChatGPT dla WordPress w wersjach przed 2.4.5 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom wykonanie ataku SQL Injection podczas wysyłania wiadomości do chatbota. Luka ta ma ocenę CVSS 9.8, co wskazuje na bardzo poważne zagrożenie.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do nieautoryzowanego dostępu do bazy danych, wycieku lub modyfikacji danych, a także potencjalnego przejęcia kontroli nad systemem. Organizacje korzystające z tej wtyczki narażają się na poważne ryzyko naruszenia bezpieczeństwa i utraty integralności danych, co może skutkować zakłóceniami w działaniu usług oraz stratami finansowymi i reputacyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Chatbot with ChatGPT do wersji 2.4.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji chatbota, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS