Luka wtyczki AI Engine dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AI Engine WordPress umożliwia przesyłanie dowolnych plików przez REST API, co może prowadzić do zdalnego wykonania kodu. Sprawdź aktualizacje i zabezpiecz serwer.
CVE-2025-7847CVSS 8.8Web

Luka wtyczki AI Engine dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AI Engine WordPress umożliwia przesyłanie dowolnych plików przez REST API, co może prowadzić do zdalnego wykonania kodu. Sprawdź aktualizacje i zabezpiecz serwer.

CVSS
8.8 HIGH
EPSS
60.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine dla WordPress w wersjach 2.9.3 i 2.9.4 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym przesyłanie dowolnych plików na serwer poprzez REST API. Brak walidacji typu pliku w funkcji rest_simpleFileUpload() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad stroną internetową. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz zakłóceniem działania usług online.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki AI Engine do wersji po załataniu luki. Jeśli aktualizacja nie jest dostępna, ogranicz dostęp do REST API dla nieautoryzowanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetowo traktuj wdrożenie poprawek i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS