WordPress · Wpbot · CVE-2026-15610
**Nome do Software Vulnerável e Versões Afetadas**
WPBot – AI ChatBot for Live Support, Lead Generation, AI Services versões anteriores a 8.5.7
**Descrição**
Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes autenticados com nível de acesso de assinante ou superior podem disparar a re-incorporação arbitrária de documentos RAG (Retrieval-Augmented Generation) armazenados. Esse processo modifica a tabela `rag documents` e resulta no consumo não autorizado de créditos de API de IA de terceiros pagos pelo proprietário do site, de provedores como OpenAI, Gemini, OpenRouter ou xAI.
**Recomendações**
Atualize o WPBot – AI ChatBot for Live Support, Lead Generation, AI Services para a versão 8.5.7 ou posterior.