Luka wtyczki AI Engine dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AI Engine dla WordPress do 3.3.2 pozwala na przesyłanie i wykonanie złośliwych plików przez użytkowników z uprawnieniami Edytora i wyższymi.
CVE-2026-1400CVSS 7.2Web

Luka wtyczki AI Engine dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AI Engine dla WordPress do 3.3.2 pozwala na przesyłanie i wykonanie złośliwych plików przez użytkowników z uprawnieniami Edytora i wyższymi.

CVSS
7.2 HIGH
EPSS
48.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine dla WordPress do wersji 3.3.2 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Edytora i wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji rest_helpers_update_media_metadata pozwala na zamianę przesłanego obrazu na plik PHP, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do umieszczenia złośliwego kodu na serwerze, co stwarza ryzyko przejęcia kontroli nad serwisem WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług oraz bezpieczeństwa danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Engine i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Warto również przeprowadzić audyt przesłanych plików w katalogu uploads.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS