CVE-2024-7714: Luka w wtyczce chatgpt assistant dla WordPress
Wtyczka chatgpt assistant do WordPress przed 2.1.0 umożliwia nieautoryzowane odłączenie od OpenAI. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 54.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chatgpt assistant
Co wiadomo
Wtyczka AI ChatBot z ChatGPT i Content Generator firmy AYS dla WordPress w wersjach przed 2.1.0 nie posiada odpowiednich mechanizmów kontroli dostępu, co pozwala nieautoryzowanemu użytkownikowi na odłączenie wtyczki od OpenAI i wyłączenie jej funkcji. Zagrożenie obejmuje możliwość wykonania kilku akcji, takich jak odłączenie, ponowne połączenie oraz zapisywanie opinii.
Wpływ biznesowy
Brak właściwej kontroli dostępu w wtyczce może prowadzić do przerwania działania funkcji AI ChatBot, co wpływa na dostępność i funkcjonalność serwisu opartego na WordPress. Operatorzy powinni zwrócić uwagę na potencjalne zakłócenia w obsłudze użytkowników oraz ryzyko manipulacji funkcjami wtyczki, które mogą obniżyć jakość usług i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki do wersji 2.1.0 lub nowszej, które eliminują lukę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z funkcjami 'ays_chatgpt_disconnect', 'ays_chatgpt_connect' i 'ays_chatgpt_save_feedback'. Priorytetowo traktować wdrożenie poprawek i minimalizację ekspozycji na ataki.