Zranitelný plugin AI Engine: jak chránit svůj WordPress před útoky

Plugin AI Engine, který používá přes 100 000 webů, má zranitelnost umožňující hackerům převzít plnou kontrolu nad weby. Problém je již opraven, ale pouze ve verzi 2.9.5. Pokud ji nemáte, vaše stránka je v ohrožení. Zjistěte, jak zabezpečit web a co dělat, když aktualizovat nemůžete.

Co se stalo

Dne 17. července 2025 se do pluginu AI Engine pro WordPress dostala chyba, která umožňuje útočníkům s přístupem na úrovni ‚přispěvatel‘ nebo vyšší nahrát libovolné soubory na server. Pokud je na webu povolen ‚Public API‘, mohou útočníci nahrát škodlivý kód a převzít plnou kontrolu nad webem. Jedná se o kritickou zranitelnost, která ohrožuje všechny weby s verzemi pluginu 2.9.3 a 2.9.4.

Zranitelnost objevil bezpečnostní výzkumník a ohlásil ji prostřednictvím programu Wordfence Bug Bounty. Výrobce pluginu vydal opravu již 22. července ve verzi 2.9.5. Od té doby je problém vyřešen, ale pouze u těch, kdo aktualizovali.

Jaké je riziko?

Pokud používáte plugin AI Engine a máte povolený ‚Public API‘, vaše stránka je zranitelná. Útočník s přístupem na úrovni ‚přispěvatel‘ (například zaměstnanec nebo student se zřízeným účtem) může nahrát škodlivý soubor a získat plný přístup k serveru. To znamená:

  • Zneužití webu pro šíření malware nebo phishingu.
  • Změnu obsahu stránek (například nahrazení kontaktů na podvodné weby).
  • Kradení dat zákazníků nebo uživatelů (například formuláře, e-shop).
  • Převzetí celého serveru a jeho využití pro další útoky.

Pro školy a firmy to může znamenat nejen ztrátu důvěryhodnosti, ale i finanční škody nebo porušení ochrany osobních údajů.

Jak zjistit, zda jste ohroženi

Zranitelnost postihuje pouze weby s pluginem AI Engine ve verzích 2.9.3 nebo 2.9.4 a s povoleným ‚Public API‘. Pokud máte nastaveno:

  • verzi pluginu nižší než 2.9.5,
  • Povolený ‚Public API‘ v nastavení (i když je to výchozí),
  • Žádné další zabezpečení API (například Bearer Token),

vaše stránka je ohrožena. Zkontrolujte to v nastavení pluginu.

Pokud nejste si jisti, jak zjistit verzi pluginu, zadejte do prohlížeče adresu vaše-doména/wp-admin/plugin-install.php a pod pluginem AI Engine uvidíte aktuální verzi.

Co s tím udělat

Pokud používáte plugin AI Engine, postupujte takto:

    1. Aktualizujte plugin na verzi 2.9.5 nebo vyšší. Postup: Dashboard → Plugins → Hledat ‚AI Engine‘ → Aktualizovat.
    2. Zkontrolujte nastavení API: Pokud nepotřebujete ‚Public API‘, vypněte ho v sekci ‚Settings‘. Pokud ho používáte, zaveďte autentizaci (například Bearer Token).
    3. Zálohujte web před aktualizací. Použijte plugin jako UpdraftPlus nebo zkopírujte soubory a databázi ručně.
    4. Nainstalujte bezpečnostní plugin, pokud ho nemáte. Wordfence (i ve free verzi) chrání před útoky až do 20. srpna 2025. Pokud ho používáte, aktualizujte ho.
    5. Omezete přístupy na úrovni ‚přispěvatel‘. Pokud někdo nemá právo upravovat obsah, nechte mu pouze úroveň ‚přihlášený‘.

Pokud nemůžete aktualizovat (například kvůli nestabilní verzi), vypněte ‚Public API‘ okamžitě a použijte dočasné řešení, jako je firewall (například Wordfence nebo Sucuri).

Zdroj: Wordfence – 100,000 WordPress Sites Affected by Arbitrary File Upload Vulnerability in AI Engine WordPress Plugin (30. 7. 2025) · Na zprávu upozornil All3DP

Článek vychází z uvedeného zdroje.