CVE-2024-7713: luka w wtyczce chatgpt assistant ujawniająca klucz API OpenAI

Wtyczka chatgpt assistant dla WordPress przed 2.1.0 ujawnia klucz API OpenAI, co stwarza wysokie ryzyko nieautoryzowanego dostępu. Zalecana aktualizacja.
CVE-2024-7713CVSS 7.5CMS

CVE-2024-7713: luka w wtyczce chatgpt assistant ujawniająca klucz API OpenAI

Wtyczka chatgpt assistant dla WordPress przed 2.1.0 ujawnia klucz API OpenAI, co stwarza wysokie ryzyko nieautoryzowanego dostępu. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
22.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
chatgpt assistant

Co wiadomo

Wtyczka AI ChatBot with ChatGPT and Content Generator by AYS dla WordPress w wersjach przed 2.1.0 ujawnia klucz API OpenAI, co pozwala nieautoryzowanym użytkownikom na jego pozyskanie. Luka ta ma ocenę CVSS 7.5 (wysoka).

Wpływ biznesowy

Ujawnienie klucza API OpenAI może prowadzić do nieautoryzowanego wykorzystania zasobów API, generując nieplanowane koszty lub narażając na nadużycia. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza w środowiskach produkcyjnych, gdzie bezpieczeństwo danych i kontrola dostępu są kluczowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki chatgpt assistant do wersji 2.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do wtyczki oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć zmianę klucza API OpenAI, aby zapobiec potencjalnym nadużyciom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS