Уразливість CVE-2024-0452 у плагіні AI ChatBot для WordPress
Уразливість CVE-2024-0452 дозволяє автентифікованим користувачам завантажувати файли через плагін AI ChatBot для WordPress. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 5.0 MEDIUM
- EPSS
- 28.95%
- Активно використовується
- немає в KEV
- Продукт
- wpbot
Що відомо
Плагін AI ChatBot для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати файли на пов’язаний обліковий запис OpenAI через відсутність перевірки прав у функції openai_file_upload_callback. Уразливість присутня у всіх версіях до 5.3.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого завантаження файлів, що ставить під загрозу цілісність даних і безпеку інтеграції з OpenAI. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів і потенційними витоками інформації. Середній рівень ризику вимагає своєчасного реагування для запобігання можливим атакам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна wpbot від quantumcloud і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оголошення від виробника.