Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-1651

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
08/05/2023
Última modificación:
12/05/2025

Descripción

*** Pendiente de traducción *** The AI ChatBot WordPress plugin before 4.4.9 does not have authorisation and CSRF in the AJAX action responsible to update the OpenAI settings, allowing any authenticated users, such as subscriber to update them. Furthermore, due to the lack of escaping of the settings, this could also lead to Stored XSS

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:quantumcloud:wpbot:*:*:*:*:*:wordpress:*:* 4.4.9 (excluyendo)