Уразливість SSRF у плагіні AI ChatBot with ChatGPT для WordPress (CVE-2025-13378)

Вразливість SSRF у плагіні AI ChatBot with ChatGPT для WordPress дозволяє неавторизованим атакам виконувати довільні запити. Рекомендується оновлення та аудит безпеки.
CVE-2025-13378CVSS 6.5Web

Уразливість SSRF у плагіні AI ChatBot with ChatGPT для WordPress (CVE-2025-13378)

Вразливість SSRF у плагіні AI ChatBot with ChatGPT для WordPress дозволяє неавторизованим атакам виконувати довільні запити. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
20.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI ChatBot with ChatGPT and Content Generator для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 2.7.0 включно через функцію ays_chatgpt_pinecone_upsert. Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Вразливість SSRF може бути використана для доступу або зміни інформації у внутрішніх сервісах, що створює ризик витоку даних або порушення цілісності систем. Для власників інфраструктури це означає потенційні загрози безпеці, які можуть вплинути на стабільність і довіру до веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до внутрішніх сервісів, провести аудит логів на підозрілі запити та пріоритезувати усунення цієї уразливості в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки