何が起きたか
2026年8月2日公開(NVDフィードでCSRFは無格付け;中程度と評価)。1つのAJAXエンドポイントに認可/ノンス検証が見落とされ、サイトの接続されたLLM APIキーの匿名悪用を許可します。
なぜ重要か
影響範囲は単一のニッチなWooCommerceプラグインに制限されていますが、ストアオーナーの有料LLM APIキーの認証されていない悪用はAPIのサイトオーナーのアカウントへの請求詐欺を有効化し、オプション知識ベース機能が有効化された場合、インデックス化されたKBコンテンツの潜在的な開示——低努力、高周波虐待パターンはAI チャットボットプラグインの許可衛生が悪いことで典型的。
攻撃経路
AJAXアクションは認可とノンス チェックが見落とされ、認証されていない訪問者がサイトオーナーの保存されたサードパーティAI APIキー(例えばOpenAI)を使用するリクエストをトリガーして、オーナーのアカウントへの請求コストを発生させ、オプション知識ベース機能が有効である場合、インデックス化されたKBコンテンツにアクセスする可能性があります。
影響を受けるシステム
AI ChatBot for WooCommerce WordPressプラグイン < 4.8.4
緩和策
AI ChatBot for WooCommerceをバージョン4.8.4以上に更新してください。