Уразливість CVE-2024-0453 у плагіні wpbot для WordPress

Уразливість у плагіні wpbot дозволяє користувачам з рівнем підписника видаляти файли з OpenAI. Рекомендується оновлення та контроль доступу.
CVE-2024-0453CVSS 5.0Web

Уразливість CVE-2024-0453 у плагіні wpbot для WordPress

Уразливість у плагіні wpbot дозволяє користувачам з рівнем підписника видаляти файли з OpenAI. Рекомендується оновлення та контроль доступу.

CVSS
5.0 MEDIUM
EPSS
28.95%
Активно використовується
немає в KEV
Продукт
wpbot

Що відомо

Плагін AI ChatBot для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти файли з пов’язаного облікового запису OpenAI через відсутність перевірки прав у функції openai_file_delete_callback. Уразливість присутня у всіх версіях до 5.3.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення файлів у інтегрованому обліковому записі OpenAI, що може вплинути на роботу чат-бота та пов’язані сервіси. Для власників інфраструктури це означає потенційні перебої у роботі та втрату важливих даних, що потребує оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу. Пріоритетно слід контролювати права доступу та планувати швидке оновлення після випуску патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки