CVE-2025-6238: podatność open redirect w wtyczce AI Engine dla WordPress
Wtyczka AI Engine 2.8.4 dla WordPress ma podatność open redirect w OAuth. Aktualizuj do wersji 2.8.5, aby zabezpieczyć aplikację.
- CVSS
- 8.0 HIGH
- EPSS
- 23.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ai engine
Co wiadomo
Wtyczka AI Engine w wersji 2.8.4 dla WordPress zawiera podatność open redirect wynikającą z nieprawidłowej implementacji OAuth, gdzie parametr 'redirect_uri' nie jest weryfikowany podczas autoryzacji. Pozwala to nieautoryzowanym atakującym przechwycić kod autoryzacyjny i uzyskać token dostępu poprzez przekierowanie użytkownika na kontrolowany przez atakującego adres URI.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkownika i nieautoryzowanego dostępu do zasobów chronionych przez OAuth, co stanowi poważne zagrożenie dla bezpieczeństwa aplikacji i danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka AI Engine jest używana do zarządzania dostępem i autoryzacją.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki AI Engine do wersji 2.8.5 lub nowszej, w której OAuth został wyłączony, a klasa 'Meow_MWAI_Labs_OAuth' nie jest ładowana. W przypadku niemożności aktualizacji należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych przekierowań oraz przeprowadzić przegląd konfiguracji OAuth.