CVE-2024-6451: podatność zdalnego wykonania kodu w wtyczce AI Engine dla WordPress

Wtyczka AI Engine WordPress przed 2.5.1 umożliwia zdalne wykonanie kodu przez zmianę rozszerzenia plików logów. Zalecana szybka aktualizacja.
CVE-2024-6451CVSS 7.2Web

CVE-2024-6451: podatność zdalnego wykonania kodu w wtyczce AI Engine dla WordPress

Wtyczka AI Engine WordPress przed 2.5.1 umożliwia zdalne wykonanie kodu przez zmianę rozszerzenia plików logów. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
53.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
ai engine

Co wiadomo

Wtyczka AI Engine dla WordPress w wersjach poniżej 2.5.1 umożliwia administratorom zmianę rozszerzenia plików logów z .log na .php, co prowadzi do podatności na zdalne wykonanie kodu (RCE) poprzez zatrucie logów. Problem dotyczy wersji AI Engine starszych niż 2.4.3.

Wpływ biznesowy

Podatność ta pozwala atakującemu na zdalne wykonanie kodu na serwerze, co może skutkować przejęciem kontroli nad stroną internetową oraz potencjalnym dostępem do wrażliwych danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach, gdzie wtyczka AI Engine jest zainstalowana i aktywna.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki AI Engine do wersji 2.5.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji i zabezpieczeń serwera oraz wdrożyć mechanizmy wykrywania i zapobiegania atakom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS