Уразливість обходу авторизації в WPBot AI ChatBot для WordPress (CVE-2026-15610)
CVE-2026-15610: Уразливість обходу авторизації в плагіні WPBot AI ChatBot для WordPress може призвести до несанкціонованого використання платних AI API кредитів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPBot AI ChatBot для WordPress версій до 8.5.6 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника і вище змінювати збережені документи RAG та використовувати платні AI API ресурси власника сайту.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого використання платних AI API кредитів (OpenAI, Gemini, OpenRouter, xAI), що збільшує витрати власника сайту. Також можливі зміни у базі даних rag_documents, що може вплинути на коректність роботи плагіна та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WPBot та встановити їх, якщо доступні. У разі відсутності патчу слід обмежити доступ користувачів до рівня підписника і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також контролювати використання платних AI API ресурсів.