Krytyczna luka wtyczki AI Feeds dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce AI Feeds dla WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13597CVSS 9.8Web

Krytyczna luka wtyczki AI Feeds dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce AI Feeds dla WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
58.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Feeds dla WordPress do wersji 1.0.11 zawiera lukę pozwalającą na nieautoryzowane przesyłanie plików poprzez brak odpowiedniej kontroli uprawnień w pliku actualizador_git.php. Atakujący mogą pobierać dowolne repozytoria GitHub i nadpisywać pliki wtyczki na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką AI Feeds, gdyż umożliwia atakującym przejęcie kontroli nad serwerem poprzez nadpisanie plików wtyczki. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki AI Feeds i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do plików wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera. Należy również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS