Уразливість у плагіні Kognetiks Chatbot для WordPress дозволяє несанкціоноване оновлення даних
Уразливість у плагіні Kognetiks Chatbot дозволяє користувачам з рівнем підписника змінювати налаштування GTP асистентів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.44%
- Активно використовується
- немає в KEV
- Продукт
- kognetiks chatbot
Що відомо
Плагін Kognetiks Chatbot для WordPress має уразливість через відсутність перевірки прав у функції update_assistant(), що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування GTP асистентів. Уразливість присутня у всіх версіях до 2.1.7 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації чатбота, що потенційно впливає на функціональність та безпеку вебсайту. Адміністратори повинні враховувати ризики, пов’язані з підвищенням привілеїв користувачів і можливими змінами у поведінці чатбота, що може вплинути на взаємодію з користувачами та довіру до сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна. Також варто контролювати доступ до функцій оновлення асистентів.