Kerentanan  ·  2026-08-03

Chatbot AI untuk WooCommerce — Tindakan AJAX Tak Terotentikasi Mengaktifkan Penyalahgunaan Kunci API dan Penipuan Penagihan

KerentananMedium dampakGlobalCVE-2026-15241
Diterbitkan 2 Agustus 2026 (CVSS tidak dinilai dalam umpan NVD; dinilai Sedang). Validasi otorisasi/nonce yang hilang pada satu endpoint AJAX memungkinkan penyalahgunaan tak terotentikasi dari kunci API LLM situs yang terhubung.
Meskipun radius ledakan terbatas pada satu plugin WooCommerce khusus, penyalahgunaan tak terotentikasi dari kunci API LLM pemilik toko yang dibayar memungkinkan baik kerugian keuangan langsung (penipuan penagihan API) dan potensi pengungkapan konten basis pengetahuan yang diindeks — pola penyalahgunaan frekuensi tinggi dengan upaya rendah yang khas dari plugin chatbot AI dengan kebersihan otorisasi yang buruk.
Tindakan AJAX tidak memiliki pemeriksaan otorisasi dan nonce, memungkinkan pengunjung yang tak terotentikasi untuk memicu permintaan yang menggunakan kunci API pihak ketiga AI yang disimpan pemilik situs (misalnya OpenAI), menimbulkan biaya penagihan ke akun pemilik dan, jika fitur basis pengetahuan opsional diaktifkan, berpotensi mengakses konten KB yang diindeks.
Plugin WordPress AI ChatBot untuk WooCommerce < 4.8.4
Perbarui AI ChatBot untuk WooCommerce ke versi 4.8.4 atau lebih baru.
NVD - CVE-2026-15241BaseFortify CVE Report - CVE-2026-15241
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →