CVE-2026-12510: AI Engine WordPress Plugin umożliwia dostęp do prywatnych rozmów chatbotów
Wtyczka AI Engine WordPress przed 3.5.5 umożliwia subskrybentom dostęp do prywatnych rozmów chatbotów. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 5.9 MEDIUM
- EPSS
- 4.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine dla WordPressa w wersjach przed 3.5.5 nie weryfikuje właściciela rozmowy chatbot, co pozwala użytkownikom z uprawnieniami subskrybenta na odczyt prywatnych konwersacji innych użytkowników oraz przejęcie ich zapisów rozmów, gdy funkcja dyskusji jest włączona.
Wpływ biznesowy
Luka ta może prowadzić do naruszenia prywatności użytkowników poprzez nieautoryzowany dostęp do ich prywatnych rozmów w chatbotach. Dla operatorów stron opartych na WordPressie oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne problemy z ochroną danych osobowych. Wykorzystanie tej podatności może skutkować eskalacją uprawnień i przejęciem kontroli nad danymi konwersacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AI Engine i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji dyskusji, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na tę lukę.