Уразливість CVE-2024-0451 у плагіні AI ChatBot для WordPress
Уразливість у плагіні AI ChatBot (wpbot) для WordPress дозволяє автентифікованим користувачам отримувати несанкціонований доступ до файлів OpenAI. Оцініть ризики та оновіть плагін.
- CVSS
- 5.0 MEDIUM
- EPSS
- 30.93%
- Активно використовується
- немає в KEV
- Продукт
- wpbot
Що відомо
Плагін AI ChatBot для WordPress (wpbot) має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище отримувати несанкціонований доступ до списку файлів у пов’язаному обліковому записі OpenAI через відсутність перевірки прав у функції openai_file_list_callback. Уразливість присутня у всіх версіях до 5.3.4 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку інформації, оскільки зловмисники з мінімальним рівнем доступу можуть переглядати файли, пов’язані з OpenAI-акаунтом, що потенційно ставить під загрозу конфіденційні дані. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника та вище до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію облікового запису OpenAI.