CVE-2024-7714: Luka w wtyczce chatgpt assistant dla WordPress

Wtyczka chatgpt assistant do WordPress przed 2.1.0 umożliwia nieautoryzowane odłączenie od OpenAI. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7714CVSS 7.5CMS

CVE-2024-7714: Luka w wtyczce chatgpt assistant dla WordPress

Wtyczka chatgpt assistant do WordPress przed 2.1.0 umożliwia nieautoryzowane odłączenie od OpenAI. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
54.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
chatgpt assistant

Co wiadomo

Wtyczka AI ChatBot z ChatGPT i Content Generator firmy AYS dla WordPress w wersjach przed 2.1.0 nie posiada odpowiednich mechanizmów kontroli dostępu, co pozwala nieautoryzowanemu użytkownikowi na odłączenie wtyczki od OpenAI i wyłączenie jej funkcji. Zagrożenie obejmuje możliwość wykonania kilku akcji, takich jak odłączenie, ponowne połączenie oraz zapisywanie opinii.

Wpływ biznesowy

Brak właściwej kontroli dostępu w wtyczce może prowadzić do przerwania działania funkcji AI ChatBot, co wpływa na dostępność i funkcjonalność serwisu opartego na WordPress. Operatorzy powinni zwrócić uwagę na potencjalne zakłócenia w obsłudze użytkowników oraz ryzyko manipulacji funkcjami wtyczki, które mogą obniżyć jakość usług i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki do wersji 2.1.0 lub nowszej, które eliminują lukę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z funkcjami 'ays_chatgpt_disconnect', 'ays_chatgpt_connect' i 'ays_chatgpt_save_feedback'. Priorytetowo traktować wdrożenie poprawek i minimalizację ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS