Luka wtyczki AI Engine WordPress umożliwiająca zapis plików poza katalogiem

Wtyczka AI Engine WordPress przed 3.5.5 umożliwia atak path traversal, pozwalając edytorom zapisywać pliki w dowolnej lokalizacji na serwerze.
CVE-2026-12511CVSS 8.1CMS

Luka wtyczki AI Engine WordPress umożliwiająca zapis plików poza katalogiem

Wtyczka AI Engine WordPress przed 3.5.5 umożliwia atak path traversal, pozwalając edytorom zapisywać pliki w dowolnej lokalizacji na serwerze.

CVSS
8.1 HIGH
EPSS
22.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine dla WordPressa w wersjach przed 3.5.5 nie oczyszcza nazw plików dostarczanych przez użytkownika przed zapisem, co pozwala użytkownikom z uprawnieniami edytora na zapis dowolnych danych w wybranej lokalizacji na serwerze poprzez manipulację ścieżką.

Wpływ biznesowy

Atakujący posiadający dostęp edytora mogą wykorzystać tę lukę do nadpisania plików na serwerze, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub zakłócenia działania serwisu. W przypadku stron opartych na WordPressie z tą wtyczką istnieje ryzyko poważnych naruszeń bezpieczeństwa i utraty integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki AI Engine do wersji 3.5.5 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp edytorów do minimalnego niezbędnego poziomu, monitorować logi serwera pod kątem podejrzanych operacji zapisu plików oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed path traversal.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS