Ad

CVE-2026-16955

MEDIUM CVSS 3.1: 5,0 EPSS 0.22%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 5,0 (MEDIUM)
Уязвимые версии до 3.6.6
Тип уязвимости CWE-22 (Обход пути), CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Поставщик WordPress
Публичный эксплойт Нет

Плагин AI Engine WordPress до версии 3.6.6 не ограничивает путь к файлу, предоставленный вызывающей стороной, перед его чтением и пересылкой содержимого во внешнюю службу, что позволяет пользователям с учетной записью уровня подписчика читать произвольные файлы с сервера и удалять их за пределы хоста. Для решения проблемы на уровне подписчика необходимо включить нестандартную функцию общедоступного API; в противном случае та же проблема может быть решена администратором, что на нескольких сайтах позволяет администратору, не являющемуся суперсайтом, читать общую сетевую конфигурацию и ее секреты.

Показать оригинальное описание (EN)

The AI Engine WordPress plugin before 3.6.6 does not confine a caller-supplied file path before reading it and forwarding the contents to an external service, allowing users with a subscriber-level account to read arbitrary files from the server and exfiltrate them off-host. Reaching the issue at subscriber level requires a non-default public API feature to be enabled; otherwise the same issue is reachable by an administrator, which on multisite allows a non-super subsite administrator to read the network-shared configuration and its secrets.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:ai engine