Krytyczna luka w wtyczce Aimogen Pro dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce Aimogen Pro umożliwia eskalację uprawnień do administratora w WordPress. Zalecane szybkie działania zabezpieczające.
CVE-2026-4038CVSS 9.8CMS

Krytyczna luka w wtyczce Aimogen Pro dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce Aimogen Pro umożliwia eskalację uprawnień do administratora w WordPress. Zalecane szybkie działania zabezpieczające.

CVSS
9.8 CRITICAL
EPSS
22.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Aimogen Pro dla WordPress do wersji 2.7.5 zawiera krytyczną lukę pozwalającą nieautoryzowanym atakującym na wywołanie dowolnych funkcji WordPress, co może skutkować nadaniem sobie uprawnień administratora. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'aiomatic_call_ai_function_realtime'.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnej kontroli nad stroną WordPress, co zagraża integralności i poufności danych oraz może prowadzić do poważnych naruszeń bezpieczeństwa. Właściciele stron i operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Aimogen Pro u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i zabezpieczyć proces rejestracji na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS