Luka umożliwiająca odczyt dowolnych plików w wtyczce AI Engine for WordPress do wersji 1.0.1

Wtyczka AI Engine for WordPress do wersji 1.0.1 podatna na odczyt dowolnych plików przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-13380CVSS 6.5Web

Luka umożliwiająca odczyt dowolnych plików w wtyczce AI Engine for WordPress do wersji 1.0.1

Wtyczka AI Engine for WordPress do wersji 1.0.1 podatna na odczyt dowolnych plików przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.5 MEDIUM
EPSS
39.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine for WordPress: ChatGPT, GPT Content Generator jest podatna na lukę umożliwiającą odczyt dowolnych plików na serwerze. Luka wynika z niewystarczającej walidacji ścieżek plików w punkcie AJAX 'lqdai_update_post' oraz użycia funkcji file_get_contents() bez ograniczeń protokołu w funkcji insert_image().

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą odczytać zawartość dowolnych plików na serwerze, co może prowadzić do wycieku poufnych danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zwiększyć ryzyko dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych żądań oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS