CVE-2026-12510: AI Engine WordPress Plugin umożliwia dostęp do prywatnych rozmów chatbotów

Wtyczka AI Engine WordPress przed 3.5.5 umożliwia subskrybentom dostęp do prywatnych rozmów chatbotów. Zalecana szybka aktualizacja i monitorowanie.
CVE-2026-12510CVSS 5.9CMS

CVE-2026-12510: AI Engine WordPress Plugin umożliwia dostęp do prywatnych rozmów chatbotów

Wtyczka AI Engine WordPress przed 3.5.5 umożliwia subskrybentom dostęp do prywatnych rozmów chatbotów. Zalecana szybka aktualizacja i monitorowanie.

CVSS
5.9 MEDIUM
EPSS
4.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine dla WordPressa w wersjach przed 3.5.5 nie weryfikuje właściciela rozmowy chatbot, co pozwala użytkownikom z uprawnieniami subskrybenta na odczyt prywatnych konwersacji innych użytkowników oraz przejęcie ich zapisów rozmów, gdy funkcja dyskusji jest włączona.

Wpływ biznesowy

Luka ta może prowadzić do naruszenia prywatności użytkowników poprzez nieautoryzowany dostęp do ich prywatnych rozmów w chatbotach. Dla operatorów stron opartych na WordPressie oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne problemy z ochroną danych osobowych. Wykorzystanie tej podatności może skutkować eskalacją uprawnień i przejęciem kontroli nad danymi konwersacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AI Engine i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji dyskusji, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na tę lukę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS