Luka wtyczki AI Engine dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka AI Engine dla WordPress do 3.3.2 pozwala na przesyłanie i wykonanie złośliwych plików przez użytkowników z uprawnieniami Edytora i wyższymi.
- CVSS
- 7.2 HIGH
- EPSS
- 48.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine dla WordPress do wersji 3.3.2 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Edytora i wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji rest_helpers_update_media_metadata pozwala na zamianę przesłanego obrazu na plik PHP, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do umieszczenia złośliwego kodu na serwerze, co stwarza ryzyko przejęcia kontroli nad serwisem WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług oraz bezpieczeństwa danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Engine i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Warto również przeprowadzić audyt przesłanych plików w katalogu uploads.