Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

AI Engine <= 3.1.8 - Authenticated (Subscriber+) PHP Object Injection via PHAR Deserialization

PLUGIN HIGH CVE-2025-12844

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de inyección de objetos PHP a través de la deserialización PHAR en el plugin AI Engine hasta la versión 3.1.8. Este fallo afecta a usuarios autenticados con rol de suscriptor o superior, permitiendo potencialmente la ejecución de código malicioso.

Contexto técnico

La vulnerabilidad se origina en la forma en que el plugin maneja la deserialización de objetos PHP a través de archivos PHAR. Esto permite que un atacante autenticado manipule datos y ejecute código no autorizado, comprometiendo así la integridad del sistema.

Impacto potencial

El impacto de esta vulnerabilidad es significativo, ya que permite a un atacante con acceso limitado ejecutar código en el servidor, lo que podría resultar en la pérdida de datos, compromisos de seguridad y daños a la reputación del negocio.

Vector de explotación

La explotación de esta vulnerabilidad generalmente requiere que el atacante esté autenticado como suscriptor o con un rol superior, lo que limita el acceso a usuarios malintencionados pero no elimina el riesgo para aquellos con credenciales válidas.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin AI Engine a la versión 3.1.9 o superior. Además, se sugiere revisar los permisos de usuario y aplicar prácticas de seguridad como la limitación de acceso a funciones críticas del sistema.

Señales de detección

Señales de posible explotación incluyen actividad inusual en los logs de acceso, intentos de carga de archivos PHAR y cambios inesperados en la configuración del plugin o en los archivos del servidor.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 3.1.9 del plugin AI Engine, lo que incluye versiones anteriores y posiblemente instaladas en múltiples sitios.

Vulnerabilidades relacionadas

HIGH PLUGIN

ai-engine

AI Engine – The Chatbot, AI Framework & MCP for WordPress <= 3.3.2 - Authenticated (Editor+) Arbitrary File Upload

HIGH PLUGIN

ai-engine

AI Engine <= 3.3.2 - Authenticated (Editor+) Arbitrary File Upload via 'filename' Parameter in update_media_metadata Endpoint

MEDIUM PLUGIN

ai-engine

AI Engine <= 3.3.2 - Authenticated (Subscriber+) Server-Side Request Forgery

MEDIUM PLUGIN

ai-engine

AI Engine <= 3.1.8 - Authenticated (Editor+) Server-Side Request Forgery

CRITICAL PLUGIN

ai-engine

AI Engine <= 3.1.3 - Unauthenticated Sensitive Information Exposure to Privilege Escalation

MEDIUM PLUGIN

ai-engine

Ai Engine <= 2.9.5 - Missing Authorization to Unauthenticated Uploaded Files Disclosure And Deletion

HIGH PLUGIN

ai-engine

AI Engine 2.9.3 - 2.9.4 - Authenticated (Subscriber+) Arbitrary File Upload

MEDIUM PLUGIN

ai-engine

AI Engine <= 2.9.4 - Missing URL Scheme Validation to Authenticated (Subscriber+) Arbitrary File Read via simpleTranscribeAudio and get_audio Functions

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad