Уразливість SSRF у плагіні AI Engine для WordPress (CVE-2025-8084)
Плагін AI Engine для WordPress уразливий до SSRF, що дозволяє редакторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.8 MEDIUM
- EPSS
- 33.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції rest_helpers_create_images у версіях до 3.1.8 включно. Атакувальники з рівнем доступу редактора і вище можуть виконувати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію з внутрішніх сервісів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів та метаданих, особливо на хмарних інстансах, що підвищує ризик витоку конфіденційної інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати потенційний вплив на безпеку веб-додатків і внутрішніх сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, зменшити експозицію внутрішніх сервісів, а також переглянути журнали доступу на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.