Уразливість у плагіні chatgpt assistant для WordPress дозволяє неавторизоване відключення

Плагін chatgpt assistant до версії 2.1.0 має уразливість, що дозволяє неавторизоване відключення від OpenAI. Рекомендується оновлення для захисту.
CVE-2024-7714CVSS 7.5CMS

Уразливість у плагіні chatgpt assistant для WordPress дозволяє неавторизоване відключення

Плагін chatgpt assistant до версії 2.1.0 має уразливість, що дозволяє неавторизоване відключення від OpenAI. Рекомендується оновлення для захисту.

CVSS
7.5 HIGH
EPSS
54.33%
Активно використовується
немає в KEV
Продукт
chatgpt assistant

Що відомо

Плагін AI ChatBot with ChatGPT and Content Generator від AYS для WordPress версій до 2.1.0 має недостатній контроль доступу, що дозволяє неавторизованим користувачам відключати плагін від OpenAI. Це може призвести до вимкнення функціоналу чат-бота та виконання кількох дій без автентифікації.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може спричинити втрату доступності чат-бота, що впливає на взаємодію з користувачами та автоматизацію контенту. Зловмисники можуть відключити інтеграцію з OpenAI, що призведе до збоїв у роботі сервісу та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна та встановити версію 2.1.0 або новішу, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення для захисту від несанкціонованих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки