Vážná zranitelnost v pluginu AI Engine pro WordPress - Affinite.io CZ

V červenci 2025 bezpečnostní tým Wordfence identifikoval závažnou zranitelnost typu „arbitrary file upload“ v pluginu AI Engine pro WordPress, která postihuje přibližně 100 000 instalací. Tato chyba umožňovala útočníkům nahrávat libovolné soubory (např. PHP) bez přihlášení a může vést i k úplnému převzetí kontroly nad webem.

Popis zranitelnosti

1. Co je arbitrary file upload

Jedná se o chybu, kdy plugin umožňuje nahrání souboru bez validace – útočník může uploadovat škodlivý soubor (např. PHP) do serveru, který se následně spustí, což může vést k vzdálenému spuštění kódu (RCE) nebo ovládnutí celé instalace WordPressu.

2. Konkrétní mechanismus v pluginu AI Engine

Chyba byla opravena ve verzi 2.9.5. Všechny předchozí verze jsou zranitelné.

Dopady a rizika

Zranitelnosti shrnuté v bodech

Název chybyOprávněníMožnosti útočníkaOprava
Arbitrary file uploadBez přihlášeníNahrání PHP/XSS souboruValidace typu souboru
Chybějící kontrola oprávněníREST API dostupné všemVolání API bez omezenípermission_callback

Jak se zranitelnost řeší

Doporučení pro správce

Pokud na svém webu používáte plugin AI Engine:

Závěr

Zranitelnost v pluginu AI Engine umožňovala neautorizovaný upload souborů a potenciální ovládnutí webu. Byla opravena ve verzi 2.9.5, a všem uživatelům se důrazně doporučuje okamžitá aktualizace. Tento incident opět ukazuje, jak důležitá je pravidelná údržba, bezpečnostní pluginy a kontrola REST API přístupů.

Potřebujete-li pomoc s kontrolou nebo zabezpečením vašeho webu, neváhejte mě kontaktovat.

Efektivní animace přechodů mezi stránkami ve WordPressu: Plugin View Transitions
Efektivní animace přechodů mezi stránkami ve WordPressu: Plugin View Transitions
18 Čvc, 2025

Looking for something?