CRITICAL✓ PATCH🇬🇧 English

CVE-2026-57719

Nieograniczony upload pliku w WordPress plugin Aimogen Pro (RCE)

CVSS 10.0v3.1pub. 2026-07-13

Wtyczka Aimogen Pro do WordPress w wersjach do 2.8.3 włącznie umożliwia nieautoryzowanym użytkownikom przesyłanie plików niebezpiecznego typu bez żadnych ograniczeń. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

Pokaż oryginał (EN)

Unrestricted Upload of File with Dangerous Type vulnerability in CodeRevolution Aimogen Pro aimogen-pro allows Using Malicious Files.This issue affects Aimogen Pro: from n/a through <= 2.8.3.

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-434 (Unrestricted Upload of File with Dangerous Type) polega na braku odpowiedniej walidacji typu i zawartości przesyłanych plików po stronie serwera. Atakujący może przesłać złośliwy plik (np. skrypt PHP) bezpośrednio na serwer bez konieczności uwierzytelnienia. Po umieszczeniu takiego pliku na serwerze możliwe jest jego wykonanie, co prowadzi do przejęcia kontroli nad aplikacją.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem hostującym witrynę WordPress, w tym wykonać dowolny kod (RCE), skraść dane, zmodyfikować zawartość strony lub wykorzystać serwer jako punkt wyjścia do dalszych ataków (lateral movement).

Mitygacja

Należy niezwłocznie zaktualizować wtyczkę Aimogen Pro do wersji wyższej niż 2.8.3. Jeśli aktualizacja nie jest dostępna, wtyczkę należy natychmiast dezaktywować i usunąć. Szczegóły dotyczące poprawki dostępne są w bazie Patchstack pod adresem wskazanym w referencjach.

Kogo dotyczy

WordPress plugin Aimogen Pro autorstwa CodeRevolution w wersjach od nieustalonej do 2.8.3 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje