Уразливість завантаження файлів у плагіні AI Engine для WordPress (CVE-2026-1400)
Високорівнева уразливість у плагіні AI Engine для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 48.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу редактора та вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість дозволяє зловмисникам створювати виконувані PHP-файли на сервері, що ставить під загрозу безпеку вебсайту та може призвести до компрометації даних і порушення роботи сервісів. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем редактора та вище, переглянути журнали активності на предмет підозрілих дій і мінімізувати можливість завантаження файлів. Також варто розглянути додаткові заходи безпеки для контролю завантажень і виконання файлів на сервері.