漏洞  ·  2026-08-03

WooCommerce AI聊天机器人——未认证的AJAX操作启用API密钥滥用和计费欺诈

漏洞Medium 影响GlobalCVE-2026-15241
发布于2026年8月2日(NVD提要中未评级CVSS;评估为中等)。一个AJAX端点上的缺失授权/随机数验证允许滥用该站点的连接LLM API密钥。
虽然冲击范围仅限于单个利基WooCommerce插件,未认证滥用店主已付费LLM API密钥既可能造成直接经济损害(API计费欺诈),也可能泄露索引知识库内容——这是具有较差授权卫生的AI聊天机器人插件典型的低努力、高频滥用模式。
一个AJAX操作缺少授权和随机数检查,让未认证的访问者触发使用站点所有者存储的第三方AI API密钥(例如OpenAI)的请求,对所有者账户产生计费成本,并且如果启用了可选的知识库功能,可能访问索引的KB内容。
WooCommerce WordPress插件的AI聊天机器人< 4.8.4
将WooCommerce的AI聊天机器人更新到版本4.8.4或更高版本。
NVD - CVE-2026-15241BaseFortify CVE Report - CVE-2026-15241
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →