CVE-2026-8719: Luka w wtyczce AI Engine dla WordPress umożliwiająca eskalację uprawnień
Wtyczka AI Engine dla WordPress (wersja 3.4.9) ma lukę umożliwiającą eskalację uprawnień do administratora przez OAuth. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 28.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Engine – The Chatbot, AI Framework & MCP dla WordPress w wersji 3.4.9 posiada lukę pozwalającą na eskalację uprawnień. Błąd wynika z braku weryfikacji uprawnień administratora podczas autoryzacji OAuth, co umożliwia użytkownikom z niższymi uprawnieniami uzyskanie dostępu do narzędzi administracyjnych.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress, ponieważ pozwala uwierzytelnionym użytkownikom na podniesienie swoich uprawnień do poziomu administratora. Może to skutkować nieautoryzowanym dostępem do krytycznych funkcji i danych, co zagraża integralności i poufności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki AI Engine i zastosować najnowsze poprawki od dostawcy. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji MCP, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby eskalacji uprawnień.