Вразливість завантаження файлів у плагіні AI Engine для WordPress
Вразливість у плагіні AI Engine для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 60.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress версій 2.9.3 та 2.9.4 має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції rest_simpleFileUpload(). Це може призвести до виконання віддаленого коду за умови увімкненого REST API.
Бізнес-вплив
Вразливість створює ризик компрометації вебсайту через можливість завантаження шкідливих файлів та потенційного виконання віддаленого коду. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи сайту, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AI Engine від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, перевірити журнали на ознаки зловмисної активності та обмежити права користувачів до мінімально необхідних. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.