Уразливість SSRF у плагіні AI Engine для WordPress (CVE-2025-8084)

Плагін AI Engine для WordPress уразливий до SSRF, що дозволяє редакторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-8084CVSS 6.8Web

Уразливість SSRF у плагіні AI Engine для WordPress (CVE-2025-8084)

Плагін AI Engine для WordPress уразливий до SSRF, що дозволяє редакторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.8 MEDIUM
EPSS
33.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції rest_helpers_create_images у версіях до 3.1.8 включно. Атакувальники з рівнем доступу редактора і вище можуть виконувати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію з внутрішніх сервісів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів та метаданих, особливо на хмарних інстансах, що підвищує ризик витоку конфіденційної інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати потенційний вплив на безпеку веб-додатків і внутрішніх сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, зменшити експозицію внутрішніх сервісів, а також переглянути журнали доступу на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки