CVE-2025-7780: AI Engine dla WordPress narażony na wyciek wrażliwych danych

Wtyczka AI Engine dla WordPress do 2.9.4 umożliwia uwierzytelnionym użytkownikom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7780CVSS 6.5Web

CVE-2025-7780: AI Engine dla WordPress narażony na wyciek wrażliwych danych

Wtyczka AI Engine dla WordPress do 2.9.4 umożliwia uwierzytelnionym użytkownikom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
40.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine dla WordPress w wersjach do 2.9.4 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym odczyt dowolnych plików na serwerze WWW poprzez endpoint simpleTranscribeAudio. Luka wynika z braku ograniczenia schematów URL przed wywołaniem funkcji get_audio().

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wykradzenia poufnych danych z serwera, co może prowadzić do naruszenia prywatności i bezpieczeństwa informacji. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Engine i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji simpleTranscribeAudio, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS