Уразливість Arbitrary File Read у плагіні AI Engine for WordPress до версії 1.0.1

Плагін AI Engine for WordPress має уразливість Arbitrary File Read, що дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-13380CVSS 6.5Web

Уразливість Arbitrary File Read у плагіні AI Engine for WordPress до версії 1.0.1

Плагін AI Engine for WordPress має уразливість Arbitrary File Read, що дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
39.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine for WordPress: ChatGPT, GPT Content Generator має уразливість Arbitrary File Read через недостатню перевірку шляхів файлів у AJAX-ендпоінті 'lqdai_update_post' та використання file_get_contents() з неконтрольованими URL. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище читати довільні файли на сервері.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації з сервера, що загрожує безпеці даних і може вплинути на цілісність та конфіденційність бізнес-інформації. Адміністратори вебсайтів на базі WordPress повинні врахувати ризики несанкціонованого доступу до файлів і можливі наслідки для репутації та відповідності стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію сервера шляхом налаштування прав доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки