Уразливість обходу авторизації в WPBot AI ChatBot для WordPress (CVE-2026-15610)

CVE-2026-15610: Уразливість обходу авторизації в плагіні WPBot AI ChatBot для WordPress може призвести до несанкціонованого використання платних AI API кредитів.
CVE-2026-15610CVSS 4.3Web

Уразливість обходу авторизації в WPBot AI ChatBot для WordPress (CVE-2026-15610)

CVE-2026-15610: Уразливість обходу авторизації в плагіні WPBot AI ChatBot для WordPress може призвести до несанкціонованого використання платних AI API кредитів.

CVSS
4.3 MEDIUM
EPSS
14.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBot AI ChatBot для WordPress версій до 8.5.6 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника і вище змінювати збережені документи RAG та використовувати платні AI API ресурси власника сайту.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого використання платних AI API кредитів (OpenAI, Gemini, OpenRouter, xAI), що збільшує витрати власника сайту. Також можливі зміни у базі даних rag_documents, що може вплинути на коректність роботи плагіна та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPBot та встановити їх, якщо доступні. У разі відсутності патчу слід обмежити доступ користувачів до рівня підписника і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також контролювати використання платних AI API ресурсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки