Luka wtyczki Hive Support dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych
Wtyczka Hive Support do WordPress ma lukę umożliwiającą odczyt i modyfikację klucza API OpenAI przez użytkowników z poziomem Subskrybenta.
- CVSS
- 7.1 HIGH
- EPSS
- 19.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hive Support dla WordPress do wersji 1.2.5 ma lukę pozwalającą użytkownikom z poziomem Subskrybenta na odczyt i zmianę klucza API OpenAI oraz danych inspekcyjnych. Luka wynika z braku sprawdzenia uprawnień w funkcjach hs_update_ai_chat_settings() i hive_lite_support_get_all_binbox().
Wpływ biznesowy
Atakujący z kontem o minimalnych uprawnieniach mogą przejąć kontrolę nad ustawieniami AI chat, co może prowadzić do wycieku klucza API i manipulacji zachowaniem chatbota. Może to skutkować naruszeniem bezpieczeństwa danych oraz obniżeniem zaufania użytkowników do serwisu. Wdrożenie odpowiednich środków jest kluczowe dla ochrony integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hive Support i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć przegląd i rotację kluczy API OpenAI oraz weryfikację konfiguracji uprawnień użytkowników.