WP Clinic
Entrar Registrarse

CVE · High

CVE-2025-12844 — AI Engine – The Chatbot, AI Framework & MCP for WordPress [ai-engine] < 3.1.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-12844 AI Engine – The Chatbot, AI Framework & MCP for WordPress [ai-engine] < 3.1.9 Deserialización de datos no confiables Alta 7,1 < 3.1.9 3.1.9 2025-11-12

CVE-2025-12844

La extensión AI Engine para WordPress es vulnerable a la inyección de objetos PHP mediante deserialización de PHAR en todas las versiones hasta y incluyendo 3.1.8 a través de la deserialización de entrada no confiable en las funciones 'rest_simpleTranscribeAudio' y 'rest_simpleVisionQuery'. Esto permite que los atacantes autenticados, con acceso desde el nivel de suscriptor y superior, inyecten un objeto PHP. No se conoce ninguna cadena POP presente en el software vulnerable, lo que significa que esta vulnerabilidad no tiene impacto a menos que esté instalado otro plugin o tema que contenga una cadena POP en el sitio. Si está presente una cadena POP mediante un plugin o tema adicional instalado en el sistema objetivo, puede permitir al atacante realizar acciones como eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código dependiendo de la cadena POP presente.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.