Уразливість у плагіні AI Engine для WordPress дозволяє неавторизованим користувачам переглядати та видаляти файли

Уразливість у плагіні AI Engine для WordPress дозволяє неавторизованим користувачам переглядати та видаляти файли. Рекомендується оновлення та аудит безпеки.
CVE-2025-8268CVSS 6.5Web

Уразливість у плагіні AI Engine для WordPress дозволяє неавторизованим користувачам переглядати та видаляти файли

Уразливість у плагіні AI Engine для WordPress дозволяє неавторизованим користувачам переглядати та видаляти файли. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
16.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress має уразливість через відсутність перевірки прав доступу у функціях rest_list та delete_files у версіях до 2.9.5 включно. Це дозволяє неавторизованим зловмисникам переглядати та видаляти файли, завантажені іншими користувачами.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних та порушення цілісності контенту на сайті, що негативно впливає на репутацію та довіру користувачів. Власники інфраструктури ризикують втратити контроль над файлами, що може спричинити додаткові витрати на відновлення та аудит безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AI Engine від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сайту. Важливо також провести аудит прав доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки