취약점  ·  2026-10-07

Kognetiks Chatbot for WordPress — 인증 없는 임의 파일 업로드 (CVSS 10.0)

취약점High 영향도GlobalCVE-2026-32579
Kognetiks AI 챗봇 WordPress 플러그인 2.4.9까지에 인증 없는 임의 파일 업로드 취약점(CWE-434)이 존재합니다. Patchstack은 CVSS 10.0으로 평가했습니다. CISA SSVC는 automatable=yes, 총 기술적 영향으로 표시합니다. 인증되지 않은 원격 공격자는 AI 챗봇을 호스팅하는 사이트의 웹 루트에 임의 파일을 업로드할 수 있습니다.
이것은 WordPress용 가장 널리 설치된 OpenAI/챗봇 통합 중 하나입니다. 챗봇 플러그인 호스트에 대한 완전히 인증되지 않은 임의 파일 업로드는 일반적으로 원격 코드 실행으로 이어집니다(플러그인 아래에 웹 셸 업로드). 공격자는 AI 챗봇 프론트엔드를 노출하는 사이트를 완전히 제어할 수 있습니다 — 사이트의 AI 구성 및 저장된 API 키로의 직접적인 경로입니다.
악의적인 파일 이름/페이로드로 플러그인의 인증되지 않은 파일 업로드 엔드포인트를 공격합니다. 업로드된 파일은 접근 가능한 디렉토리에 저장된 후 실행/요청됩니다.
Kognetiks Chatbot for WordPress (chatbot-chatgpt) <= 2.4.9
플러그인을 수정된 릴리스로 패치합니다(공급업체/Patchstack). 아직 릴리스되지 않은 경우 플러그인을 제한/비활성화하고 웹 루트가 웹 사용자에 의해 쓰기 가능하지 않은지 확인합니다.
NVD CVE-2026-32579Patchstack advisoryPatchstack advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →