CVE-2024-0699: Luka wtyczki ai engine dla WordPress umożliwiająca przesyłanie dowolnych plików

Luka w wtyczce ai engine WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0699CVSS 6.6Web

CVE-2024-0699: Luka wtyczki ai engine dla WordPress umożliwiająca przesyłanie dowolnych plików

Luka w wtyczce ai engine WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.6 MEDIUM
EPSS
65.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
ai engine

Co wiadomo

Wtyczka ai engine dla WordPress, do wersji 2.1.4 włącznie, posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Edytora i wyższymi przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji 'add_image_from_url'. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką ai engine, gdyż atakujący z odpowiednimi uprawnieniami mogą przesłać i uruchomić złośliwy kod na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług. Warto zwrócić uwagę na potencjalne powiązane zagrożenia i monitorować aktywność użytkowników z uprawnieniami Edytora i wyższymi.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ai engine i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Zaleca się również przegląd konfiguracji bezpieczeństwa serwera i wdrożenie dodatkowych mechanizmów ochronnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS