WordPress · Ai Chatbot & Workflow Automation · CVE-2026-6639
**Nome do Software Vulnerável e Versões Afetadas**
AI Chatbot & Workflow Automation by AIWU versões anteriores a 1.4.7
**Descrição**
Existe um problema onde a função `getCurrentTaskResults()` em `modules/workspace/controller.php` está acessível sem autenticação ou autorização. Isso ocorre porque a função não está incluída no array `getNoncedMethods()`, a função `getPermissions()` retorna um array vazio e as ações AJAX são registradas usando hooks `wp ajax nopriv `. Atacantes não autenticados podem enumerar IDs de tarefas sequenciais para recuperar dados sensíveis da resposta JSON, incluindo chaves de API da OpenAI em texto simples, prompts de IA, palavras-chave e configurações completas do modelo de IA armazenadas no banco de dados.
**Recomendações**
Atualize o AI Chatbot & Workflow Automation by AIWU para uma versão posterior à 1.4.6.
Como mitigação temporária, restrinja o acesso à função `getCurrentTaskResults()` em `modules/workspace/controller.php` apenas a usuários autorizados.