Apa yang terjadi
Diterbitkan 2 Agustus 2026 (CVSS tidak dinilai dalam umpan NVD; dinilai Sedang). Validasi otorisasi/nonce yang hilang pada satu endpoint AJAX memungkinkan penyalahgunaan tak terotentikasi dari kunci API LLM situs yang terhubung.
Mengapa penting
Meskipun radius ledakan terbatas pada satu plugin WooCommerce khusus, penyalahgunaan tak terotentikasi dari kunci API LLM pemilik toko yang dibayar memungkinkan baik kerugian keuangan langsung (penipuan penagihan API) dan potensi pengungkapan konten basis pengetahuan yang diindeks — pola penyalahgunaan frekuensi tinggi dengan upaya rendah yang khas dari plugin chatbot AI dengan kebersihan otorisasi yang buruk.
Vektor serangan
Tindakan AJAX tidak memiliki pemeriksaan otorisasi dan nonce, memungkinkan pengunjung yang tak terotentikasi untuk memicu permintaan yang menggunakan kunci API pihak ketiga AI yang disimpan pemilik situs (misalnya OpenAI), menimbulkan biaya penagihan ke akun pemilik dan, jika fitur basis pengetahuan opsional diaktifkan, berpotensi mengakses konten KB yang diindeks.
Sistem yang terdampak
Plugin WordPress AI ChatBot untuk WooCommerce < 4.8.4
Mitigasi
Perbarui AI ChatBot untuk WooCommerce ke versi 4.8.4 atau lebih baru.