Уразливість у плагіні Hive Support для WordPress дозволяє несанкціонований доступ і зміну даних
Виявлено уразливість у плагіні Hive Support для WordPress, що дозволяє читати і змінювати ключ OpenAI API та налаштування AI-чату. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 19.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hive Support для WordPress версій до 1.2.5 включно має уразливість через відсутність перевірки прав доступу у функціях hs_update_ai_chat_settings() та hive_lite_support_get_all_binbox(). Це дозволяє автентифікованим користувачам з рівнем Subscriber і вище читати та змінювати ключ OpenAI API, дані інспекції, а також налаштування AI-чату.
Бізнес-вплив
Уразливість може призвести до компрометації конфіденційних ключів API та зміни поведінки AI-чату на сайті, що ставить під загрозу цілісність і безпеку вебресурсу. Це може вплинути на довіру користувачів і призвести до потенційних витоків даних або неправомірного використання сервісів AI.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Hive Support від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також переглянути налаштування безпеки сайту та посилити контроль доступу.