Kerentanan  ·  2026-10-07

Kognetiks Chatbot untuk WordPress — unggahan file arbitrer tanpa autentikasi (CVSS 10.0)

KerentananHigh dampakGlobalCVE-2026-32579
Kerentanan unggahan file arbitrer tanpa autentikasi (CWE-434) ada di plugin chatbot AI Kognetiks WordPress hingga 2.4.9. Patchstack menilainya CVSS 10.0; CISA SSVC menandainya automatable=yes dengan dampak teknis total. Penyerang jarak jauh tanpa autentikasi dapat mengunggah file arbitrer ke root web situs yang menghosting chatbot AI.
Ini adalah salah satu integrasi OpenAI/chatbot yang paling banyak diinstal untuk WordPress. Unggahan file arbitrer sepenuhnya tanpa autentikasi di host plugin chatbot biasanya berubah menjadi eksekusi kode jarak jauh (unggah web shell di bawah plugin), memberikan penyerang kendali penuh atas situs yang mengekspos front-end chatbot AI — jalur langsung ke konfigurasi AI situs dan kunci API yang tersimpan.
Akses endpoint unggah file tanpa autentikasi plugin dengan nama file/payload berbahaya; file yang diunggah mendarat di direktori yang dapat dijangkau dan kemudian dieksekusi/diminta.
Kognetiks Chatbot untuk WordPress (chatbot-chatgpt) <= 2.4.9
Perbaiki plugin ke rilis yang telah diperbaiki (vendor/Patchstack); jika belum dirilis, batasi/nonaktifkan plugin dan pastikan root web tidak dapat ditulis oleh pengguna web.
NVD CVE-2026-32579Patchstack advisoryPatchstack advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →