Krytyczna luka wtyczki AI Engine dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki AI Engine dla WordPress umożliwia wykradanie tokenów i eskalację uprawnień. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-11749CVSS 9.8Web

Krytyczna luka wtyczki AI Engine dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki AI Engine dla WordPress umożliwia wykradanie tokenów i eskalację uprawnień. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
9.8 CRITICAL
EPSS
99.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine dla WordPress do wersji 3.1.3 posiada krytyczną lukę ujawniającą tokeny uwierzytelniające przez endpoint REST API, gdy włączona jest opcja 'No-Auth URL'. Atakujący bez uwierzytelnienia mogą wykradać tokeny i przejmować sesje, co pozwala na tworzenie kont administratorów i eskalację uprawnień.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką AI Engine, umożliwiając nieautoryzowany dostęp do kont administratorów. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz naruszenia integralności i dostępności usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Engine i ich wdrożenie. W przypadku braku natychmiastowej łatki należy rozważyć wyłączenie opcji 'No-Auth URL' oraz ograniczenie dostępu do endpointu /mcp/v1/ tylko do zaufanych adresów IP. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności i monitorować system pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS