CVE-2024-0699: Luka wtyczki ai engine dla WordPress umożliwiająca przesyłanie dowolnych plików
Luka w wtyczce ai engine WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.6 MEDIUM
- EPSS
- 65.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ai engine
Co wiadomo
Wtyczka ai engine dla WordPress, do wersji 2.1.4 włącznie, posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Edytora i wyższymi przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji 'add_image_from_url'. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką ai engine, gdyż atakujący z odpowiednimi uprawnieniami mogą przesłać i uruchomić złośliwy kod na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług. Warto zwrócić uwagę na potencjalne powiązane zagrożenia i monitorować aktywność użytkowników z uprawnieniami Edytora i wyższymi.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ai engine i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Zaleca się również przegląd konfiguracji bezpieczeństwa serwera i wdrożenie dodatkowych mechanizmów ochronnych.