CVE-2025-6206: Luka wtyczki Aiomatic dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Aiomatic dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 37.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aiomatic
Co wiadomo
Wtyczka Aiomatic dla WordPress, służąca do automatycznego tworzenia i edycji treści AI, jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typów plików w funkcji aiomatic_image_editor_ajax_submit. Luka dotyczy wszystkich wersji do 2.5.0 włącznie i wymaga posiadania klucza API Stability.AI, który może mieć dowolną wartość.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami co najmniej subskrybenta przesłanie dowolnych plików na serwer, co może prowadzić do zdalnego wykonania kodu. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania serwisu WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Aiomatic i zapoznać się z aktualizacjami dostarczanymi przez producenta. Zaleca się ograniczenie dostępu do klucza API Stability.AI oraz monitorowanie logów serwera pod kątem podejrzanych przesłań plików. W przypadku braku dostępnej łatki, warto rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie uprawnień użytkowników do minimum.