Вразливість витоку чутливої інформації в плагіні AI Engine для WordPress

Вразливість у плагіні AI Engine для WordPress дозволяє читати файли сервера та викрадати дані через OpenAI API. Рекомендується оновлення та обмеження доступу.
CVE-2025-7780CVSS 6.5Web

Вразливість витоку чутливої інформації в плагіні AI Engine для WordPress

Вразливість у плагіні AI Engine для WordPress дозволяє читати файли сервера та викрадати дані через OpenAI API. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
40.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress версій до 2.9.4 включно має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати будь-які файли на вебсервері через недосконалу перевірку URL у simpleTranscribeAudio endpoint. Зловмисники можуть викрасти дані через інтеграцію плагіна з OpenAI API.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційних даних з вебсерверів, що використовують уразливу версію плагіна AI Engine. Для ІТ-операторів це означає потенційний ризик компрометації інформації та порушення безпеки вебінфраструктури. Власникам інфраструктури слід оцінити вплив і пріоритетність оновлення або інших заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Загалом, слід застосовувати стандартні практики безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки