Уразливість у плагіні AI ChatBot with ChatGPT для WordPress дозволяє неавторизований доступ до ключів API
Уразливість у плагіні AI ChatBot for WordPress дозволяє неавторизований доступ до ключів API ChatGPT. Оновіть до версії 2.7.6 для захисту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI ChatBot with ChatGPT та Content Generator від AYS для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати, змінювати або видаляти ключі API ChatGPT через відсутність перевірок прав доступу у функціях store_data() та get_chatgpt_api_key(). Проблему частково виправлено у версії 2.7.5 та повністю у 2.7.6.
Бізнес-вплив
Ця уразливість може призвести до компрометації ключів API, що використовуються плагіном, що потенційно відкриває шлях до несанкціонованого доступу або маніпуляцій із сервісами ChatGPT. Для власників сайтів на WordPress це означає ризик втрати контролю над інтеграціями та можливі порушення конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін AI ChatBot with ChatGPT до версії 2.7.6 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій плагіна, перевірити журнали на предмет підозрілої активності та ретельно контролювати використання ключів API. Загалом, слід регулярно перевіряти наявність оновлень та застосовувати їх для усунення відомих уразливостей.