Уразливість Arbitrary File Read у плагіні AI Engine for WordPress до версії 1.0.1
Плагін AI Engine for WordPress має уразливість Arbitrary File Read, що дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine for WordPress: ChatGPT, GPT Content Generator має уразливість Arbitrary File Read через недостатню перевірку шляхів файлів у AJAX-ендпоінті 'lqdai_update_post' та використання file_get_contents() з неконтрольованими URL. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище читати довільні файли на сервері.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації з сервера, що загрожує безпеці даних і може вплинути на цілісність та конфіденційність бізнес-інформації. Адміністратори вебсайтів на базі WordPress повинні врахувати ризики несанкціонованого доступу до файлів і можливі наслідки для репутації та відповідності стандартам безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію сервера шляхом налаштування прав доступу та моніторингу.