Уразливість у плагіні AI ChatBot with ChatGPT для WordPress дозволяє неавторизоване завантаження медіафайлів

Плагін AI ChatBot with ChatGPT для WordPress має уразливість, що дозволяє неавторизоване завантаження файлів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13381CVSS 5.3Web

Уразливість у плагіні AI ChatBot with ChatGPT для WordPress дозволяє неавторизоване завантаження медіафайлів

Плагін AI ChatBot with ChatGPT для WordPress має уразливість, що дозволяє неавторизоване завантаження файлів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
19.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI ChatBot with ChatGPT and Content Generator від AYS для WordPress має уразливість через відсутність перевірки прав доступу у функції 'ays_chatgpt_save_wp_media' у версіях до 2.7.0 включно. Це дозволяє неавторизованим користувачам завантажувати медіафайли на сайт.

Бізнес-вплив

Уразливість може призвести до завантаження шкідливих файлів на сервер, що створює ризики компрометації вебресурсу та порушення безпеки даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з потенційними атаками через відсутність належної перевірки прав доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження медіафайлів, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки