CVE-2025-5071: Luka wtyczki AI Engine dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka AI Engine dla WordPress ma poważną lukę umożliwiającą nieautoryzowaną modyfikację danych i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5071CVSS 8.8Web

CVE-2025-5071: Luka wtyczki AI Engine dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka AI Engine dla WordPress ma poważną lukę umożliwiającą nieautoryzowaną modyfikację danych i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
45.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
ai engine

Co wiadomo

Wtyczka AI Engine dla WordPress w wersjach 2.8.0 do 2.8.3 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi pełny dostęp do MCP oraz wykonywanie poleceń mogących prowadzić do eskalacji uprawnień i modyfikacji treści.

Wpływ biznesowy

Luka ta pozwala na nieautoryzowaną modyfikację użytkowników, opcji, postów i komentarzy, co może skutkować eskalacją uprawnień oraz utratą integralności i dostępności danych. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad witryną lub usunięcia ważnych treści, co wpływa negatywnie na reputację i funkcjonowanie biznesu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Engine od producenta meowapps i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu MCP tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ ograniczenie uprawnień użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS