Вразливість PHP Object Injection у плагіні AI Engine для WordPress
Вразливість PHP Object Injection у плагіні AI Engine для WordPress може дозволити атаки при наявності додаткових вразливих плагінів або тем. Рекомендується оновлення та аудит.
- CVSS
- 7.1 HIGH
- EPSS
- 33.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress до версії 3.1.8 містить уразливість PHP Object Injection через десеріалізацію PHAR у функціях rest_simpleTranscribeAudio та rest_simpleVisionQuery. Атакувальники з рівнем доступу не нижче підписника можуть інжектувати PHP-об’єкти, що потенційно призводить до виконання шкідливих дій за наявності додаткових вразливих плагінів або тем.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми з POP-ланцюгами, ця уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це створює серйозні ризики для безпеки веб-інфраструктури та може призвести до порушення цілісності та доступності даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін AI Engine до останньої версії, перевірити наявність додаткових плагінів або тем, які можуть містити POP-ланцюги, обмежити доступ користувачів до рівня підписника та вище, а також провести аудит логів на предмет підозрілої активності. У разі відсутності оновлення – мінімізувати експозицію плагіна та ретельно контролювати права доступу.