Уразливість у плагіні Kognetiks Chatbot для WordPress дозволяє несанкціоновані зміни

Уразливість у Kognetiks Chatbot дозволяє користувачам з рівнем підписника створювати нових асистентів без прав. Рекомендується оновлення плагіна.
CVE-2024-10530CVSS 4.3Web

Уразливість у плагіні Kognetiks Chatbot для WordPress дозволяє несанкціоновані зміни

Уразливість у Kognetiks Chatbot дозволяє користувачам з рівнем підписника створювати нових асистентів без прав. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
35.86%
Активно використовується
немає в KEV
Продукт
kognetiks chatbot

Що відомо

Плагін Kognetiks Chatbot для WordPress має уразливість через відсутність перевірки прав у функції add_new_assistant(), що дозволяє користувачам з рівнем доступу підписника і вище створювати нових GTP асистентів без належних прав. Уразливість присутня у всіх версіях до 2.1.7 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення нових асистентів у чатботі, що потенційно відкриває шлях до маніпуляцій з даними або функціоналом плагіна. Для власників сайтів на WordPress це означає ризик компрометації частини функціоналу чатбота, що може вплинути на взаємодію з користувачами та безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Kognetiks Chatbot і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки