무슨 일이 있었나
2026년 8월 2일 공개 (NVD 피드에서 CVSS 미등급; 중간으로 평가됨). 하나의 AJAX 엔드포인트에 대한 누락된 인증/nonce 검증으로 인해 사이트의 연결된 LLM API 키의 익명 남용이 가능합니다.
왜 중요한가
폭발 범위는 단일 틈새 WooCommerce 플러그인으로 제한되지만, 사이트 소유자의 유료 LLM API 키의 인증되지 않은 남용은 직접 재정적 해를 (API 청구 사기) 및 색인된 지식 베이스 콘텐츠의 잠재적 공개를 활성화합니다 — 부안전한 인증 위생을 갖춘 AI 챗봇 플러그인의 특징적인 저노력, 고빈도 남용 패턴입니다.
공격 경로
AJAX 작업에 인증 및 nonce 확인이 부족하여 인증되지 않은 방문자가 사이트 소유자의 저장된 제3자 AI API 키 (예: OpenAI)를 사용하는 요청을 트리거할 수 있으며, 소유자 계정에 청구 비용을 발생시키고, 선택적 지식 베이스 기능이 활성화된 경우 색인된 KB 콘텐츠에 액세스할 수 있습니다.
영향받는 시스템
WooCommerce WordPress 플러그인용 AI ChatBot < 4.8.4
완화 방안
WooCommerce용 AI ChatBot을 버전 4.8.4 이상으로 업데이트합니다.