Уразливість витоку чутливої інформації в AI Engine для WordPress (CVE-2025-11749)

Уразливість в AI Engine WordPress дозволяє викрадення токенів і підвищення прав. Рекомендується оновлення та обмеження доступу.
CVE-2025-11749CVSS 9.8Web

Уразливість витоку чутливої інформації в AI Engine для WordPress (CVE-2025-11749)

Уразливість в AI Engine WordPress дозволяє викрадення токенів і підвищення прав. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
99.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress до версії 3.1.3 має критичну уразливість, що дозволяє неавторизованим користувачам отримати доступ до Bearer Token через REST API /mcp/v1/ при увімкненій опції No-Auth URL. Це може призвести до створення адміністративного облікового запису та підвищення привілеїв.

Бізнес-вплив

Уразливість дозволяє зловмисникам отримати повний контроль над сайтом WordPress, створюючи нові облікові записи з правами адміністратора. Це ставить під загрозу цілісність, конфіденційність і доступність вебресурсів, що може призвести до серйозних бізнес-втрат і репутаційних ризиків.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна AI Engine і застосувати їх. Якщо оновлення недоступні, рекомендується вимкнути опцію No-Auth URL, обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки