Apa yang terjadi
Kerentanan unggahan file arbitrer tanpa autentikasi (CWE-434) ada di plugin chatbot AI Kognetiks WordPress hingga 2.4.9. Patchstack menilainya CVSS 10.0; CISA SSVC menandainya automatable=yes dengan dampak teknis total. Penyerang jarak jauh tanpa autentikasi dapat mengunggah file arbitrer ke root web situs yang menghosting chatbot AI.
Mengapa penting
Ini adalah salah satu integrasi OpenAI/chatbot yang paling banyak diinstal untuk WordPress. Unggahan file arbitrer sepenuhnya tanpa autentikasi di host plugin chatbot biasanya berubah menjadi eksekusi kode jarak jauh (unggah web shell di bawah plugin), memberikan penyerang kendali penuh atas situs yang mengekspos front-end chatbot AI — jalur langsung ke konfigurasi AI situs dan kunci API yang tersimpan.
Vektor serangan
Akses endpoint unggah file tanpa autentikasi plugin dengan nama file/payload berbahaya; file yang diunggah mendarat di direktori yang dapat dijangkau dan kemudian dieksekusi/diminta.
Sistem yang terdampak
Kognetiks Chatbot untuk WordPress (chatbot-chatgpt) <= 2.4.9
Mitigasi
Perbaiki plugin ke rilis yang telah diperbaiki (vendor/Patchstack); jika belum dirilis, batasi/nonaktifkan plugin dan pastikan root web tidak dapat ditulis oleh pengguna web.