Критична вразливість у плагіні Aimogen Pro для WordPress дозволяє підвищення привілеїв

Вразливість Aimogen Pro для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та обмеження доступу.
CVE-2026-4038CVSS 9.8CMS

Критична вразливість у плагіні Aimogen Pro для WordPress дозволяє підвищення привілеїв

Вразливість Aimogen Pro для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
22.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Aimogen Pro для WordPress має критичну вразливість Arbitrary Function Call через відсутність перевірки прав у функції aiomatic_call_ai_function_realtime (версії до 2.7.5 включно). Це дозволяє неавторизованим зловмисникам отримати адміністративний доступ, змінюючи роль користувача та активуючи реєстрацію.

Бізнес-вплив

Вразливість може призвести до повного компрометації сайту WordPress, оскільки атакуючі можуть отримати права адміністратора без автентифікації. Це створює ризик несанкціонованого доступу, зміни налаштувань сайту та потенційного поширення шкідливого коду. Власники сайтів повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Aimogen Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції aiomatic_call_ai_function_realtime, вимкнути плагін або обмежити реєстрацію користувачів. Також варто провести аудит журналів безпеки на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки