Уразливість SSRF у плагіні AI Engine для WordPress (CVE-2026-0746)
Плагін AI Engine для WordPress містить SSRF-уразливість, що дозволяє аутентифікованим користувачам робити небезпечні запити. Рекомендується оновити плагін і перевірити налаштування безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції 'get_audio' у версіях до 3.3.2 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть здійснювати запити до довільних адрес від імені веб-додатку, якщо увімкнено 'Public API' і на сервері встановлено 'allow_url_fopen' у 'On'.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати запити до внутрішніх сервісів через веб-додаток, що може призвести до витоку або модифікації конфіденційної інформації. Власники інфраструктури повинні врахувати потенційний ризик компрометації внутрішніх систем через цей вектор атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити або вимкнути 'Public API' у налаштуваннях плагіна та перевірити конфігурацію сервера щодо параметра 'allow_url_fopen'. Також варто провести аудит логів на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.