Вразливість віддаленого виконання коду в плагіні AI Engine для WordPress

Плагін AI Engine для WordPress до 2.5.1 має вразливість віддаленого виконання коду через зміну розширень лог-файлів. Оновіть плагін для захисту сайту.
CVE-2024-6451CVSS 7.2Web

Вразливість віддаленого виконання коду в плагіні AI Engine для WordPress

Плагін AI Engine для WordPress до 2.5.1 має вразливість віддаленого виконання коду через зміну розширень лог-файлів. Оновіть плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
53.4%
Активно використовується
немає в KEV
Продукт
ai engine

Що відомо

Плагін AI Engine для WordPress версій до 2.5.1 містить уразливість, що дозволяє адміністраторам змінювати розширення файлів журналів з .log на .php, що може призвести до віддаленого виконання коду через отруєння логів. Уразливість присутня у версіях AI Engine до 2.4.3.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Для власників інфраструктури це означає ризик компрометації системи, втрати даних або порушення роботи сервісів. Високий рівень CVSS (7.2) підкреслює серйозність проблеми.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AI Engine до версії 2.5.1 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права адміністратора, перевірити налаштування логування, контролювати розширення файлів у каталозі логів, а також переглянути журнали на предмет підозрілої активності. Важливо також регулярно моніторити оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки