Уразливість CVE-2024-0451 у плагіні AI ChatBot для WordPress

Уразливість у плагіні AI ChatBot (wpbot) для WordPress дозволяє автентифікованим користувачам отримувати несанкціонований доступ до файлів OpenAI. Оцініть ризики та оновіть плагін.
CVE-2024-0451CVSS 5.0Web

Уразливість CVE-2024-0451 у плагіні AI ChatBot для WordPress

Уразливість у плагіні AI ChatBot (wpbot) для WordPress дозволяє автентифікованим користувачам отримувати несанкціонований доступ до файлів OpenAI. Оцініть ризики та оновіть плагін.

CVSS
5.0 MEDIUM
EPSS
30.93%
Активно використовується
немає в KEV
Продукт
wpbot

Що відомо

Плагін AI ChatBot для WordPress (wpbot) має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище отримувати несанкціонований доступ до списку файлів у пов’язаному обліковому записі OpenAI через відсутність перевірки прав у функції openai_file_list_callback. Уразливість присутня у всіх версіях до 5.3.4 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку інформації, оскільки зловмисники з мінімальним рівнем доступу можуть переглядати файли, пов’язані з OpenAI-акаунтом, що потенційно ставить під загрозу конфіденційні дані. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника та вище до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію облікового запису OpenAI.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки