Уразливість завантаження файлів у плагіні AI Engine для WordPress (CVE-2026-1400)

Високорівнева уразливість у плагіні AI Engine для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2026-1400CVSS 7.2Web

Уразливість завантаження файлів у плагіні AI Engine для WordPress (CVE-2026-1400)

Високорівнева уразливість у плагіні AI Engine для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
48.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу редактора та вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість дозволяє зловмисникам створювати виконувані PHP-файли на сервері, що ставить під загрозу безпеку вебсайту та може призвести до компрометації даних і порушення роботи сервісів. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем редактора та вище, переглянути журнали активності на предмет підозрілих дій і мінімізувати можливість завантаження файлів. Також варто розглянути додаткові заходи безпеки для контролю завантажень і виконання файлів на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки