Уразливість CVE-2024-0452 у плагіні AI ChatBot для WordPress

Уразливість CVE-2024-0452 дозволяє автентифікованим користувачам завантажувати файли через плагін AI ChatBot для WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-0452CVSS 5.0Web

Уразливість CVE-2024-0452 у плагіні AI ChatBot для WordPress

Уразливість CVE-2024-0452 дозволяє автентифікованим користувачам завантажувати файли через плагін AI ChatBot для WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.0 MEDIUM
EPSS
28.95%
Активно використовується
немає в KEV
Продукт
wpbot

Що відомо

Плагін AI ChatBot для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати файли на пов’язаний обліковий запис OpenAI через відсутність перевірки прав у функції openai_file_upload_callback. Уразливість присутня у всіх версіях до 5.3.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого завантаження файлів, що ставить під загрозу цілісність даних і безпеку інтеграції з OpenAI. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів і потенційними витоками інформації. Середній рівень ризику вимагає своєчасного реагування для запобігання можливим атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна wpbot від quantumcloud і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оголошення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки