취약점  ·  2026-08-03

WooCommerce용 AI ChatBot — 인증되지 않은 AJAX 작업이 API 키 남용 및 청구 사기 활성화

취약점Medium 영향도GlobalCVE-2026-15241
2026년 8월 2일 공개 (NVD 피드에서 CVSS 미등급; 중간으로 평가됨). 하나의 AJAX 엔드포인트에 대한 누락된 인증/nonce 검증으로 인해 사이트의 연결된 LLM API 키의 익명 남용이 가능합니다.
폭발 범위는 단일 틈새 WooCommerce 플러그인으로 제한되지만, 사이트 소유자의 유료 LLM API 키의 인증되지 않은 남용은 직접 재정적 해를 (API 청구 사기) 및 색인된 지식 베이스 콘텐츠의 잠재적 공개를 활성화합니다 — 부안전한 인증 위생을 갖춘 AI 챗봇 플러그인의 특징적인 저노력, 고빈도 남용 패턴입니다.
AJAX 작업에 인증 및 nonce 확인이 부족하여 인증되지 않은 방문자가 사이트 소유자의 저장된 제3자 AI API 키 (예: OpenAI)를 사용하는 요청을 트리거할 수 있으며, 소유자 계정에 청구 비용을 발생시키고, 선택적 지식 베이스 기능이 활성화된 경우 색인된 KB 콘텐츠에 액세스할 수 있습니다.
WooCommerce WordPress 플러그인용 AI ChatBot < 4.8.4
WooCommerce용 AI ChatBot을 버전 4.8.4 이상으로 업데이트합니다.
NVD - CVE-2026-15241BaseFortify CVE Report - CVE-2026-15241
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →