Вразливість завантаження файлів у плагіні Aiomatic для WordPress
Вразливість у плагіні Aiomatic для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 37.19%
- Активно використовується
- немає в KEV
- Продукт
- aiomatic
Що відомо
Плагін Aiomatic для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції aiomatic_image_editor_ajax_submit. Для експлуатації потрібне введення будь-якого значення API-ключа Stability.AI.
Бізнес-вплив
Ця вразливість може призвести до завантаження шкідливих файлів на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією серверної інфраструктури та порушенням безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Aiomatic від розробника coderevolution та встановити їх. Якщо оновлень немає, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути логи на предмет підозрілої активності, а також зменшити експозицію сервера. Пріоритетно слід контролювати введення API-ключа Stability.AI.