Krytyczna luka wtyczki AI Power: Complete AI Pack dla WordPress umożliwia zdalne wykonanie kodu
Krytyczna luka wtyczki AI Power: Complete AI Pack umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu na serwerze WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Power: Complete AI Pack dla WordPress do wersji 1.8.89 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji handle_image_upload. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala atakującym na przejęcie kontroli nad serwerem hostującym witrynę WordPress poprzez przesłanie i wykonanie złośliwego kodu. Może to skutkować poważnymi konsekwencjami dla dostępności, integralności i poufności danych oraz narazić infrastrukturę IT na poważne zagrożenia bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AI Power: Complete AI Pack i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, przegląd logów serwera pod kątem podejrzanych aktywności oraz monitorowanie systemu pod kątem nietypowego zachowania. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.