Уразливість CVE-2024-0453 у плагіні wpbot для WordPress
Уразливість у плагіні wpbot дозволяє користувачам з рівнем підписника видаляти файли з OpenAI. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.0 MEDIUM
- EPSS
- 28.95%
- Активно використовується
- немає в KEV
- Продукт
- wpbot
Що відомо
Плагін AI ChatBot для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти файли з пов’язаного облікового запису OpenAI через відсутність перевірки прав у функції openai_file_delete_callback. Уразливість присутня у всіх версіях до 5.3.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення файлів у інтегрованому обліковому записі OpenAI, що може вплинути на роботу чат-бота та пов’язані сервіси. Для власників інфраструктури це означає потенційні перебої у роботі та втрату важливих даних, що потребує оперативного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу. Пріоритетно слід контролювати права доступу та планувати швидке оновлення після випуску патчів.