漏洞  ·  2026-10-07

Kognetiks Chatbot for WordPress — 未经认证的任意文件上传(CVSS 10.0)

漏洞High 影响GlobalCVE-2026-32579
Kognetiks AI 聊天机器人 WordPress 插件(直至 2.4.9)中存在未经认证的任意文件上传漏洞(CWE-434)。Patchstack 将其评为 CVSS 10.0;CISA SSVC 将其标记为 automatable=yes,具有完全技术影响。未经认证的远程攻击者可以将任意文件上传到托管 AI 聊天机器人的站点的 web 根目录。
这是 WordPress 上安装最广泛的 OpenAI/聊天机器人集成之一。聊天机器人插件主机上完全未经认证的任意文件上传通常会转化为远程代码执行(在插件下上传 web shell),使攻击者完全控制暴露 AI 聊天机器人前端的站点——直接进入站点的 AI 配置和存储的 API 密钥。
使用恶意文件名/负载命中插件的未经认证文件上传端点;上传的文件落在可访问目录中,然后被执行/请求。
Kognetiks Chatbot for WordPress(chatbot-chatgpt)<= 2.4.9
将插件修补到修复版本(供应商/Patchstack);如果尚未发布,限制/禁用该插件,并确保 web 根目录对 web 用户不可写。
NVD CVE-2026-32579Patchstack advisoryPatchstack advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →