CVE-2026-15015: Błąd omijania autoryzacji w wtyczce MountDev AI MCP Connector dla WordPress
Krytyczna luka w wtyczce MountDev AI MCP Connector dla WordPress umożliwia nieautoryzowany dostęp administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 30.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MountDev AI MCP Connector dla WordPress w wersjach do 1.6.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom uzyskanie tokena OAuth z uprawnieniami administratora. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala na pełny dostęp do narzędzi MCP oraz zawartości i ustawień WordPress.
Wpływ biznesowy
Atakujący mogą zdalnie uzyskać pełne uprawnienia administratora w systemie WordPress bez konieczności uwierzytelniania, co stwarza ryzyko przejęcia kontroli nad witryną, modyfikacji treści, dostępu do danych użytkowników oraz zmiany konfiguracji. Zagrożenie to jest szczególnie poważne dla firm i operatorów infrastruktury korzystających z tej wtyczki, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MountDev AI MCP Connector i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktów rejestracji klientów OAuth, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress, aby zapobiec nieautoryzowanemu dostępowi.