Уразливість завантаження файлів у плагіні AI Engine для WordPress
Плагін AI Engine для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.6 MEDIUM
- EPSS
- 65.3%
- Активно використовується
- немає в KEV
- Продукт
- ai engine
Що відомо
Плагін AI Engine для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу редактора і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції add_image_from_url. Це може призвести до можливого віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик компрометації серверів через завантаження шкідливих файлів, що може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів. ІТ-операторам слід враховувати середній рівень критичності та пріоритетно оцінити вплив на свої системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника meowapps та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем редактора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.