Krytyczna luka eskalacji uprawnień w wtyczce Aimogen Pro dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce Aimogen Pro dla WordPress umożliwia nieautoryzowanym atakującym wykonanie dowolnych funkcji PHP.
- CVSS
- 9.8 CRITICAL
- EPSS
- 26.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Aimogen Pro - All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit dla WordPress do wersji 2.8.4 zawiera krytyczną lukę eskalacji uprawnień. Brak weryfikacji uprawnień w funkcji 'aiomatic_call_google_ai_function' umożliwia nieautoryzowanym atakującym wykonanie dowolnych funkcji PHP, w tym tworzenie kont administratorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Aimogen Pro. Atakujący mogą uzyskać pełną kontrolę nad witryną, co może prowadzić do utraty danych, deface'u strony lub wykorzystania zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Aimogen Pro u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników i usunąć nieautoryzowane konta administratorów.