무슨 일이 있었나
버전 8.5.7 이전의 WPBot WordPress 플러그인은 구성된 AI 공급자 (예: OpenAI)에 프롬프트를 릴레이하는 여러 AJAX 작업에 대한 권한 부여 또는 nonce 검사를 수행하지 않습니다. 이는 인증되지 않은 공격자가 자격증명 없이 사이트 소유자의 구성된 API 키/계정으로 청구되는 타사 AI API 호출을 트리거할 수 있게 합니다.
왜 중요한가
기술적 심각도에서는 낮지만, 연결된 AI 공급자 계정을 가진 WPBot을 실행하는 모든 WordPress 사이트에 대한 직접적인 재정 남용 벡터입니다 — 공격자는 인증이 필요 없이 피해자의 계정에서 무제한 API 지출을 유도할 수 있습니다.
공격 경로
인증되지 않은 공격자가 nonce/권한 부여 검사가 없는 WPBot 엔드포인트에 제작 AJAX 요청을 전송하여 플러그인이 공격자 제공 프롬프트를 사이트의 구성된 AI 공급자 API에 릴레이하도록 하여 소유자의 API 할당량/비용을 소비합니다.
영향받는 시스템
WPBot WordPress 플러그인 < 8.5.7
완화 방안
WPBot 8.5.7 이상으로 업그레이드하면, 영향을 받는 AJAX 작업에 권한 부여 및 nonce 유효성 검사가 추가됩니다.