CVE-2025-7780: AI Engine dla WordPress narażony na wyciek wrażliwych danych
Wtyczka AI Engine dla WordPress do 2.9.4 umożliwia uwierzytelnionym użytkownikom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine dla WordPress w wersjach do 2.9.4 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym odczyt dowolnych plików na serwerze WWW poprzez endpoint simpleTranscribeAudio. Luka wynika z braku ograniczenia schematów URL przed wywołaniem funkcji get_audio().
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wykradzenia poufnych danych z serwera, co może prowadzić do naruszenia prywatności i bezpieczeństwa informacji. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Engine i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji simpleTranscribeAudio, jeśli to możliwe.