WordPress · Ai Engine · CVE-2026-75797
**Nome do Software Vulnerável e Versões Afetadas**
AI Engine versões anteriores a 3.7.2
**Description**
O plugin não confina adequadamente uma URL fornecida pelo chamador ao mapeá-la para um caminho do sistema de arquivos local antes de ler o arquivo e encaminhar seu conteúdo para um serviço externo. Isso permite que usuários com conta de nível de assinante leiam arquivos arbitrários do servidor e os exfiltrem para fora do host, desde que um recurso de API pública não padrão esteja habilitado. Em outras configurações, o problema é acessível por um administrador, o que, em ambientes multisite, permite que um administrador de subsite não super leia a configuração compartilhada da rede e seus segredos através do parâmetro `url`.
**Recommendations**
Atualize o AI Engine para a versão 3.7.2 ou posterior.
Como mitigação temporária, desative o recurso de API pública não padrão para evitar o acesso de nível de assinante a este problema.
Evite usar o parâmetro `url` na funcionalidade afetada até que a atualização seja aplicada.