Вразливість завантаження файлів у плагіні AI Engine для WordPress

Вразливість у плагіні AI Engine для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендовано оновлення та обмеження доступу.
CVE-2025-7847CVSS 8.8Web

Вразливість завантаження файлів у плагіні AI Engine для WordPress

Вразливість у плагіні AI Engine для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендовано оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
60.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress версій 2.9.3 та 2.9.4 має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції rest_simpleFileUpload(). Це може призвести до виконання віддаленого коду за умови увімкненого REST API.

Бізнес-вплив

Вразливість створює ризик компрометації вебсайту через можливість завантаження шкідливих файлів та потенційного виконання віддаленого коду. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи сайту, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AI Engine від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, перевірити журнали на ознаки зловмисної активності та обмежити права користувачів до мінімально необхідних. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки