Уразливість у плагіні Chatbot with ChatGPT для WordPress дозволяє викрадення API ключа OpenAI

Плагін Chatbot with ChatGPT для WordPress до 2.4.6 дозволяє викрадення OpenAI API ключа через REST-інтерфейс. Оновіть плагін для захисту.
CVE-2024-6845CVSS 5.3CMS

Уразливість у плагіні Chatbot with ChatGPT для WordPress дозволяє викрадення API ключа OpenAI

Плагін Chatbot with ChatGPT для WordPress до 2.4.6 дозволяє викрадення OpenAI API ключа через REST-інтерфейс. Оновіть плагін для захисту.

CVSS
5.3 MEDIUM
EPSS
62.62%
Активно використовується
немає в KEV
Продукт
chatbot with chatgpt

Що відомо

Плагін Chatbot with ChatGPT для WordPress версій до 2.4.6 має уразливість у REST-інтерфейсі, що дозволяє неавторизованим користувачам отримати та розкодувати закодований ключ OpenAI API. Це може призвести до несанкціонованого використання сервісів OpenAI.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації ключа OpenAI API, що може спричинити небажані витрати або зловживання сервісами штучного інтелекту. ІТ-операторам слід оцінити потенційний вплив на безпеку та конфіденційність даних, а також можливі фінансові наслідки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Chatbot with ChatGPT до версії 2.4.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до REST-інтерфейсу плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути зміну OpenAI API ключа. Загалом, слід дотримуватися рекомендацій виробника та мінімізувати експозицію вразливих сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки