CVE-2025-5071: Luka wtyczki AI Engine dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka AI Engine dla WordPress ma poważną lukę umożliwiającą nieautoryzowaną modyfikację danych i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ai engine
Co wiadomo
Wtyczka AI Engine dla WordPress w wersjach 2.8.0 do 2.8.3 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi pełny dostęp do MCP oraz wykonywanie poleceń mogących prowadzić do eskalacji uprawnień i modyfikacji treści.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowaną modyfikację użytkowników, opcji, postów i komentarzy, co może skutkować eskalacją uprawnień oraz utratą integralności i dostępności danych. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad witryną lub usunięcia ważnych treści, co wpływa negatywnie na reputację i funkcjonowanie biznesu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Engine od producenta meowapps i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu MCP tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ ograniczenie uprawnień użytkowników do niezbędnego minimum.