Вразливість у плагіні AI Engine для WordPress дозволяє запис файлів з довільним шляхом

Плагін AI Engine WordPress до 3.5.5 дозволяє запис файлів з довільним шляхом, що створює ризик для безпеки сайту. Оновлення плагіна є критичним.
CVE-2026-12511CVSS 8.1CMS

Вразливість у плагіні AI Engine для WordPress дозволяє запис файлів з довільним шляхом

Плагін AI Engine WordPress до 3.5.5 дозволяє запис файлів з довільним шляхом, що створює ризик для безпеки сайту. Оновлення плагіна є критичним.

CVSS
8.1 HIGH
EPSS
22.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress версій до 3.5.5 не очищує ім'я файлу, що вводиться користувачем, перед записом завантаженого файлу. Це дозволяє автентифікованим користувачам з рівнем редактора записувати файли у довільні місця на сервері через атаку з обходом шляхів.

Бізнес-вплив

Ця вразливість може призвести до запису шкідливих файлів у критичні директорії сервера, що ставить під загрозу цілісність і безпеку веб-сайту. Зловмисники з правами редактора можуть отримати можливість виконувати довільний код або змінювати контент, що негативно впливає на довіру користувачів і безперервність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AI Engine до версії 3.5.5 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та зменшити експозицію сервера. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки