CVE-2025-6206: Luka wtyczki Aiomatic dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Aiomatic dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6206CVSS 7.5CMS

CVE-2025-6206: Luka wtyczki Aiomatic dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Aiomatic dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
37.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
aiomatic

Co wiadomo

Wtyczka Aiomatic dla WordPress, służąca do automatycznego tworzenia i edycji treści AI, jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typów plików w funkcji aiomatic_image_editor_ajax_submit. Luka dotyczy wszystkich wersji do 2.5.0 włącznie i wymaga posiadania klucza API Stability.AI, który może mieć dowolną wartość.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej subskrybenta przesłanie dowolnych plików na serwer, co może prowadzić do zdalnego wykonania kodu. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania serwisu WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Aiomatic i zapoznać się z aktualizacjami dostarczanymi przez producenta. Zaleca się ograniczenie dostępu do klucza API Stability.AI oraz monitorowanie logów serwera pod kątem podejrzanych przesłań plików. W przypadku braku dostępnej łatki, warto rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie uprawnień użytkowników do minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS