Apa yang terjadi
Plugin WordPress WPBot sebelum versi 8.5.7 tidak melakukan pemeriksaan otorisasi atau nonce pada beberapa tindakan AJAX yang relay prompt ke penyedia AI yang dikonfigurasinya (misalnya, OpenAI). Ini memungkinkan penyerang tak terotentikasi untuk memicu panggilan API penyedia AI pihak ketiga yang ditagihkan ke kunci API/akun penyedia AI yang dikonfigurasi pemilik situs, tanpa memerlukan kredensial.
Mengapa penting
Meskipun tingkat keparahan teknis rendah, ini adalah vektor pelecehan finansial langsung terhadap situs WordPress apa pun yang menjalankan WPBot dengan akun penyedia AI yang terhubung — penyerang dapat mendorong pengeluaran API tak terbatas pada akun korban tanpa autentikasi yang diperlukan.
Vektor serangan
Penyerang tak terotentikasi mengirim permintaan AJAX yang dirancang ke endpoint WPBot yang kurang pemeriksaan nonce/otorisasi, menyebabkan plugin untuk relay prompt yang disuplai penyerang ke API penyedia AI yang dikonfigurasi situs, menghabiskan kuota/biaya API pemilik.
Sistem yang terdampak
Plugin WordPress WPBot < 8.5.7
Mitigasi
Tingkatkan ke WPBot 8.5.7 atau lebih baru, yang menambahkan validasi otorisasi dan nonce ke tindakan AJAX yang terpengaruh.