Уразливість SSRF у плагіні AI Engine для WordPress (CVE-2026-0746)

Плагін AI Engine для WordPress містить SSRF-уразливість, що дозволяє аутентифікованим користувачам робити небезпечні запити. Рекомендується оновити плагін і перевірити налаштування безпеки.
CVE-2026-0746CVSS 6.4Web

Уразливість SSRF у плагіні AI Engine для WordPress (CVE-2026-0746)

Плагін AI Engine для WordPress містить SSRF-уразливість, що дозволяє аутентифікованим користувачам робити небезпечні запити. Рекомендується оновити плагін і перевірити налаштування безпеки.

CVSS
6.4 MEDIUM
EPSS
7.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції 'get_audio' у версіях до 3.3.2 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть здійснювати запити до довільних адрес від імені веб-додатку, якщо увімкнено 'Public API' і на сервері встановлено 'allow_url_fopen' у 'On'.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати запити до внутрішніх сервісів через веб-додаток, що може призвести до витоку або модифікації конфіденційної інформації. Власники інфраструктури повинні врахувати потенційний ризик компрометації внутрішніх систем через цей вектор атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити або вимкнути 'Public API' у налаштуваннях плагіна та перевірити конфігурацію сервера щодо параметра 'allow_url_fopen'. Також варто провести аудит логів на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки