Krytyczna luka wtyczki AI Engine dla WordPress umożliwiająca eskalację uprawnień
Krytyczna luka wtyczki AI Engine dla WordPress umożliwia wykradanie tokenów i eskalację uprawnień. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine dla WordPress do wersji 3.1.3 posiada krytyczną lukę ujawniającą tokeny uwierzytelniające przez endpoint REST API, gdy włączona jest opcja 'No-Auth URL'. Atakujący bez uwierzytelnienia mogą wykradać tokeny i przejmować sesje, co pozwala na tworzenie kont administratorów i eskalację uprawnień.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką AI Engine, umożliwiając nieautoryzowany dostęp do kont administratorów. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz naruszenia integralności i dostępności usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Engine i ich wdrożenie. W przypadku braku natychmiastowej łatki należy rozważyć wyłączenie opcji 'No-Auth URL' oraz ograniczenie dostępu do endpointu /mcp/v1/ tylko do zaufanych adresów IP. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności i monitorować system pod kątem nieautoryzowanych zmian.