CVE-2026-15015: Błąd omijania autoryzacji w wtyczce MountDev AI MCP Connector dla WordPress

Krytyczna luka w wtyczce MountDev AI MCP Connector dla WordPress umożliwia nieautoryzowany dostęp administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15015CVSS 9.8Web

CVE-2026-15015: Błąd omijania autoryzacji w wtyczce MountDev AI MCP Connector dla WordPress

Krytyczna luka w wtyczce MountDev AI MCP Connector dla WordPress umożliwia nieautoryzowany dostęp administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
30.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MountDev AI MCP Connector dla WordPress w wersjach do 1.6.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom uzyskanie tokena OAuth z uprawnieniami administratora. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala na pełny dostęp do narzędzi MCP oraz zawartości i ustawień WordPress.

Wpływ biznesowy

Atakujący mogą zdalnie uzyskać pełne uprawnienia administratora w systemie WordPress bez konieczności uwierzytelniania, co stwarza ryzyko przejęcia kontroli nad witryną, modyfikacji treści, dostępu do danych użytkowników oraz zmiany konfiguracji. Zagrożenie to jest szczególnie poważne dla firm i operatorów infrastruktury korzystających z tej wtyczki, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MountDev AI MCP Connector i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktów rejestracji klientów OAuth, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress, aby zapobiec nieautoryzowanemu dostępowi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS