Вразливість віддаленого виконання коду в плагіні AI Engine для WordPress
Плагін AI Engine для WordPress до 2.5.1 має вразливість віддаленого виконання коду через зміну розширень лог-файлів. Оновіть плагін для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 53.4%
- Активно використовується
- немає в KEV
- Продукт
- ai engine
Що відомо
Плагін AI Engine для WordPress версій до 2.5.1 містить уразливість, що дозволяє адміністраторам змінювати розширення файлів журналів з .log на .php, що може призвести до віддаленого виконання коду через отруєння логів. Уразливість присутня у версіях AI Engine до 2.4.3.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Для власників інфраструктури це означає ризик компрометації системи, втрати даних або порушення роботи сервісів. Високий рівень CVSS (7.2) підкреслює серйозність проблеми.
Рекомендовані дії адміністратора
Рекомендується оновити плагін AI Engine до версії 2.5.1 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права адміністратора, перевірити налаштування логування, контролювати розширення файлів у каталозі логів, а також переглянути журнали на предмет підозрілої активності. Важливо також регулярно моніторити оновлення від виробника плагіна.