Вразливість завантаження файлів у плагіні Aiomatic для WordPress

Вразливість у плагіні Aiomatic для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-6206CVSS 7.5CMS

Вразливість завантаження файлів у плагіні Aiomatic для WordPress

Вразливість у плагіні Aiomatic для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
37.19%
Активно використовується
немає в KEV
Продукт
aiomatic

Що відомо

Плагін Aiomatic для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції aiomatic_image_editor_ajax_submit. Для експлуатації потрібне введення будь-якого значення API-ключа Stability.AI.

Бізнес-вплив

Ця вразливість може призвести до завантаження шкідливих файлів на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією серверної інфраструктури та порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Aiomatic від розробника coderevolution та встановити їх. Якщо оновлень немає, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути логи на предмет підозрілої активності, а також зменшити експозицію сервера. Пріоритетно слід контролювати введення API-ключа Stability.AI.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки