脆弱性  ·  2026-08-03

AI ChatBot for WooCommerce — 認証されていないAJAXアクションがAPIキー悪用と請求詐欺を有効化

脆弱性Medium 影響度GlobalCVE-2026-15241
2026年8月2日公開(NVDフィードでCSRFは無格付け;中程度と評価)。1つのAJAXエンドポイントに認可/ノンス検証が見落とされ、サイトの接続されたLLM APIキーの匿名悪用を許可します。
影響範囲は単一のニッチなWooCommerceプラグインに制限されていますが、ストアオーナーの有料LLM APIキーの認証されていない悪用はAPIのサイトオーナーのアカウントへの請求詐欺を有効化し、オプション知識ベース機能が有効化された場合、インデックス化されたKBコンテンツの潜在的な開示——低努力、高周波虐待パターンはAI チャットボットプラグインの許可衛生が悪いことで典型的。
AJAXアクションは認可とノンス チェックが見落とされ、認証されていない訪問者がサイトオーナーの保存されたサードパーティAI APIキー(例えばOpenAI)を使用するリクエストをトリガーして、オーナーのアカウントへの請求コストを発生させ、オプション知識ベース機能が有効である場合、インデックス化されたKBコンテンツにアクセスする可能性があります。
AI ChatBot for WooCommerce WordPressプラグイン < 4.8.4
AI ChatBot for WooCommerceをバージョン4.8.4以上に更新してください。
NVD - CVE-2026-15241BaseFortify CVE Report - CVE-2026-15241
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →