CVE-2024-7713: luka w wtyczce chatgpt assistant ujawniająca klucz API OpenAI
Wtyczka chatgpt assistant dla WordPress przed 2.1.0 ujawnia klucz API OpenAI, co stwarza wysokie ryzyko nieautoryzowanego dostępu. Zalecana aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 22.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chatgpt assistant
Co wiadomo
Wtyczka AI ChatBot with ChatGPT and Content Generator by AYS dla WordPress w wersjach przed 2.1.0 ujawnia klucz API OpenAI, co pozwala nieautoryzowanym użytkownikom na jego pozyskanie. Luka ta ma ocenę CVSS 7.5 (wysoka).
Wpływ biznesowy
Ujawnienie klucza API OpenAI może prowadzić do nieautoryzowanego wykorzystania zasobów API, generując nieplanowane koszty lub narażając na nadużycia. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza w środowiskach produkcyjnych, gdzie bezpieczeństwo danych i kontrola dostępu są kluczowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki chatgpt assistant do wersji 2.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do wtyczki oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć zmianę klucza API OpenAI, aby zapobiec potencjalnym nadużyciom.