Вразливість витоку чутливої інформації в плагіні AI Engine для WordPress
Вразливість у плагіні AI Engine для WordPress дозволяє читати файли сервера та викрадати дані через OpenAI API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress версій до 2.9.4 включно має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати будь-які файли на вебсервері через недосконалу перевірку URL у simpleTranscribeAudio endpoint. Зловмисники можуть викрасти дані через інтеграцію плагіна з OpenAI API.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційних даних з вебсерверів, що використовують уразливу версію плагіна AI Engine. Для ІТ-операторів це означає потенційний ризик компрометації інформації та порушення безпеки вебінфраструктури. Власникам інфраструктури слід оцінити вплив і пріоритетність оновлення або інших заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Загалом, слід застосовувати стандартні практики безпеки для зменшення ризиків.