Luka wtyczki Better Find and Replace dla WordPress umożliwia nieautoryzowane użycie API
Wtyczka Better Find and Replace dla WordPress umożliwia nieautoryzowane użycie API OpenAI przez użytkowników z poziomem Subskrybenta, co może generować koszty.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Better Find and Replace – AI-Powered Suggestions dla WordPressa ma lukę pozwalającą użytkownikom z poziomem Subskrybenta na nieautoryzowane wywołanie funkcji rtafar_ajax(), co skutkuje wykorzystaniem klucza API OpenAI i potencjalnym zużyciem limitu oraz kosztami. Luka dotyczy wszystkich wersji do 1.7.7 włącznie.
Wpływ biznesowy
Atakujący z uprawnieniami Subskrybenta mogą nieświadomie generować ruch do API OpenAI, co może prowadzić do nieplanowanych kosztów związanych z przekroczeniem limitów. Dla operatorów IT oznacza to konieczność monitorowania wykorzystania API oraz ograniczenia dostępu do funkcji wtyczki, aby zapobiec nadużyciom i niepotrzebnym wydatkom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Better Find and Replace i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi i zużycie API OpenAI. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji odpowiedzialnych za wywołania API.