Уразливість PHP Object Injection у плагіні AI Power для WordPress
Високорівнева уразливість PHP Object Injection у плагіні AI Power для WordPress дозволяє адміністраторам інжектувати шкідливий код. Рекомендується оновлення та моніторинг.
- CVSS
- 7.2 HIGH
- EPSS
- 47.55%
- Активно використовується
- немає в KEV
- Продукт
- aipower
Що відомо
Плагін "AI Power: Complete AI Pack" для WordPress версій до 1.8.96 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції wpaicg_export_prompts. Зловмисники з адміністративними правами можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до конфіденційних даних за наявності відповідних умов.
Бізнес-вплив
Ця уразливість становить високий ризик для веб-сайтів на базі WordPress, які використовують плагін AI Power. Якщо на сервері встановлені додаткові плагіни або теми, що створюють POP-ланцюги, зловмисники можуть видаляти файли, викрадати дані або виконувати довільний код, що загрожує цілісності та безпеці інформації. Власники інфраструктури повинні враховувати цей ризик при управлінні своїми системами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна AI Power від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.