Luka wtyczki AI Engine dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka AI Engine WordPress umożliwia przesyłanie dowolnych plików przez REST API, co może prowadzić do zdalnego wykonania kodu. Sprawdź aktualizacje i zabezpiecz serwer.
- CVSS
- 8.8 HIGH
- EPSS
- 60.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine dla WordPress w wersjach 2.9.3 i 2.9.4 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym przesyłanie dowolnych plików na serwer poprzez REST API. Brak walidacji typu pliku w funkcji rest_simpleFileUpload() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad stroną internetową. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz zakłóceniem działania usług online.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki AI Engine do wersji po załataniu luki. Jeśli aktualizacja nie jest dostępna, ogranicz dostęp do REST API dla nieautoryzowanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetowo traktuj wdrożenie poprawek i audyt bezpieczeństwa środowiska WordPress.