Luka wtyczki AI Engine WordPress umożliwiająca zapis plików poza katalogiem
Wtyczka AI Engine WordPress przed 3.5.5 umożliwia atak path traversal, pozwalając edytorom zapisywać pliki w dowolnej lokalizacji na serwerze.
- CVSS
- 8.1 HIGH
- EPSS
- 22.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine dla WordPressa w wersjach przed 3.5.5 nie oczyszcza nazw plików dostarczanych przez użytkownika przed zapisem, co pozwala użytkownikom z uprawnieniami edytora na zapis dowolnych danych w wybranej lokalizacji na serwerze poprzez manipulację ścieżką.
Wpływ biznesowy
Atakujący posiadający dostęp edytora mogą wykorzystać tę lukę do nadpisania plików na serwerze, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub zakłócenia działania serwisu. W przypadku stron opartych na WordPressie z tą wtyczką istnieje ryzyko poważnych naruszeń bezpieczeństwa i utraty integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki AI Engine do wersji 3.5.5 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp edytorów do minimalnego niezbędnego poziomu, monitorować logi serwera pod kątem podejrzanych operacji zapisu plików oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed path traversal.