事件经过
发布于2026年8月2日(NVD提要中未评级CVSS;评估为中等)。一个AJAX端点上的缺失授权/随机数验证允许滥用该站点的连接LLM API密钥。
影响分析
虽然冲击范围仅限于单个利基WooCommerce插件,未认证滥用店主已付费LLM API密钥既可能造成直接经济损害(API计费欺诈),也可能泄露索引知识库内容——这是具有较差授权卫生的AI聊天机器人插件典型的低努力、高频滥用模式。
攻击途径
一个AJAX操作缺少授权和随机数检查,让未认证的访问者触发使用站点所有者存储的第三方AI API密钥(例如OpenAI)的请求,对所有者账户产生计费成本,并且如果启用了可选的知识库功能,可能访问索引的KB内容。
受影响系统
WooCommerce WordPress插件的AI聊天机器人< 4.8.4
缓解措施
将WooCommerce的AI聊天机器人更新到版本4.8.4或更高版本。