CVE-2025-6238: podatność open redirect w wtyczce AI Engine dla WordPress

Wtyczka AI Engine 2.8.4 dla WordPress ma podatność open redirect w OAuth. Aktualizuj do wersji 2.8.5, aby zabezpieczyć aplikację.
CVE-2025-6238CVSS 8.0Web

CVE-2025-6238: podatność open redirect w wtyczce AI Engine dla WordPress

Wtyczka AI Engine 2.8.4 dla WordPress ma podatność open redirect w OAuth. Aktualizuj do wersji 2.8.5, aby zabezpieczyć aplikację.

CVSS
8.0 HIGH
EPSS
23.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
ai engine

Co wiadomo

Wtyczka AI Engine w wersji 2.8.4 dla WordPress zawiera podatność open redirect wynikającą z nieprawidłowej implementacji OAuth, gdzie parametr 'redirect_uri' nie jest weryfikowany podczas autoryzacji. Pozwala to nieautoryzowanym atakującym przechwycić kod autoryzacyjny i uzyskać token dostępu poprzez przekierowanie użytkownika na kontrolowany przez atakującego adres URI.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkownika i nieautoryzowanego dostępu do zasobów chronionych przez OAuth, co stanowi poważne zagrożenie dla bezpieczeństwa aplikacji i danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka AI Engine jest używana do zarządzania dostępem i autoryzacją.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki AI Engine do wersji 2.8.5 lub nowszej, w której OAuth został wyłączony, a klasa 'Meow_MWAI_Labs_OAuth' nie jest ładowana. W przypadku niemożności aktualizacji należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych przekierowań oraz przeprowadzić przegląd konfiguracji OAuth.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS