CVE-2026-8719: Luka w wtyczce AI Engine dla WordPress umożliwiająca eskalację uprawnień

Wtyczka AI Engine dla WordPress (wersja 3.4.9) ma lukę umożliwiającą eskalację uprawnień do administratora przez OAuth. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-8719CVSS 8.8CMS

CVE-2026-8719: Luka w wtyczce AI Engine dla WordPress umożliwiająca eskalację uprawnień

Wtyczka AI Engine dla WordPress (wersja 3.4.9) ma lukę umożliwiającą eskalację uprawnień do administratora przez OAuth. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
28.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine – The Chatbot, AI Framework & MCP dla WordPress w wersji 3.4.9 posiada lukę pozwalającą na eskalację uprawnień. Błąd wynika z braku weryfikacji uprawnień administratora podczas autoryzacji OAuth, co umożliwia użytkownikom z niższymi uprawnieniami uzyskanie dostępu do narzędzi administracyjnych.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress, ponieważ pozwala uwierzytelnionym użytkownikom na podniesienie swoich uprawnień do poziomu administratora. Może to skutkować nieautoryzowanym dostępem do krytycznych funkcji i danych, co zagraża integralności i poufności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki AI Engine i zastosować najnowsze poprawki od dostawcy. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji MCP, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS