De AI Engine-plugin voor WordPress, ontwikkeld door tigroumeow, is kwetsbaar voor blootstelling van gevoelige informatie in alle versies tot en met 2.9.4. Door een gebrek aan URL-schema validatie bij de simpleTranscribeAudio endpoint, kunnen geauthentiseerde aanvallers met ten minste “Subscriber” toegang bestanden op de webserver lezen en deze exfiltreeëren via de OpenAI API-koppeling van de plugin.
Overzicht
Deze kwetsbaarheid, geïdentificeerd als CVE-2025-7780, maakt het mogelijk voor aanvallers om toegang te verkrijgen tot gevoelige informatie zonder dat ze de juiste autorisatie hebben. De impact is aanzienlijk gezien de mogelijkheid om bestanden op de server te lezen.
Aanbevelingen
- Update de AI Engine-plugin naar een versie hoger dan 2.9.4, zodra een patch wordt vrijgegeven.
- Beperk toegang tot gebruikers met minstens “Subscriber” rol die toegang hebben tot de plugin.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-7780?
Dit is een beveiligingslek in de AI Engine-plugin voor WordPress waarmee aanvallers gevoelige gegevens kunnen blootleggen door ongeautenticeerde bestandstoegang.
Welke systemen zijn kwetsbaar voor CVE-2025-7780?
Alle systemen die gebruikmaken van de AI Engine-plugin voor WordPress versie 2.9.4 of lager zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Tot op heden is er nog geen officiële patch beschikbaar. Het is aan te raden toekomstige updates van de plugin nauwlettend te volgen.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan bestanden op de server lezen en gevoelige gegevens exfiltreeëren zonder daadwerkelijke permissie te hebben.

