脆弱性  ·  2026-10-07

Kognetiks Chatbot for WordPress — 未認証の任意ファイルアップロード(CVSS 10.0)

脆弱性High 影響度GlobalCVE-2026-32579
Kognetiks AIチャットボットWordPressプラグイン2.4.9までに、未認証の任意ファイルアップロード脆弱性(CWE-434)が存在します。PatchstackはこれをCVSS 10.0と評価しています。CISA SSVCは、automatable=yes、技術的影響は完全としています。未認証のリモート攻撃者は、AIチャットボットをホストしているサイトのウェブルートに任意のファイルをアップロードできます。
これは、WordPress向けの最も広くインストールされているOpenAI/チャットボット統合の1つです。チャットボットプラグインのホストへの完全に未認証の任意ファイルアップロードは、通常、リモートコード実行(プラグイン配下へのウェブシェルアップロード)に変換され、攻撃者にAIチャットボットのフロントエンドを公開しているサイトの完全な制御を与えます — サイトのAI設定と保存されたAPIキーへの直接的な経路です。
悪意のあるファイル名/ペイロードを指定して、プラグインの未認証ファイルアップロードエンドポイントを呼び出します。アップロードされたファイルは到達可能なディレクトリに配置され、その後実行/リクエストされます。
Kognetiks Chatbot for WordPress(chatbot-chatgpt)<= 2.4.9
プラグインを修正済みリリース(ベンダー/Patchstack)にパッチ適用します。まだリリースされていない場合は、プラグインを制限/無効化し、ウェブルートがウェブユーザーによって書き込み可能でないことを確認します。
NVD CVE-2026-32579Patchstack advisoryPatchstack advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →