Уразливість завантаження файлів у плагіні All-Images.ai для WordPress
Високорівнева уразливість у плагіні All-Images.ai для WordPress дозволяє завантажувати довільні файли та може призвести до виконання віддаленого коду.
- CVSS
- 8.8 HIGH
- EPSS
- 57.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-Images.ai для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції _get_image_by_url. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Ця уразливість становить серйозну загрозу для вебсайтів на базі WordPress, які використовують плагін All-Images.ai, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.