Luka wtyczki AI ChatBot z ChatGPT dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka AI ChatBot z ChatGPT do WordPress umożliwia nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13381CVSS 5.3Web

Luka wtyczki AI ChatBot z ChatGPT dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka AI ChatBot z ChatGPT do WordPress umożliwia nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
19.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI ChatBot z ChatGPT i Content Generator firmy AYS dla WordPress do wersji 2.7.0 ma lukę umożliwiającą nieautoryzowanym użytkownikom przesyłanie plików multimedialnych z powodu braku weryfikacji uprawnień w funkcji 'ays_chatgpt_save_wp_media'.

Wpływ biznesowy

Ta luka może pozwolić atakującym bez konta na stronie na przesyłanie własnych plików multimedialnych, co może prowadzić do wprowadzenia złośliwych treści lub naruszenia integralności witryny. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI ChatBot z ChatGPT i Content Generator od AYS oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS