Уразливість витоку чутливої інформації в AI Engine для WordPress (CVE-2025-11749)
Уразливість в AI Engine WordPress дозволяє викрадення токенів і підвищення прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress до версії 3.1.3 має критичну уразливість, що дозволяє неавторизованим користувачам отримати доступ до Bearer Token через REST API /mcp/v1/ при увімкненій опції No-Auth URL. Це може призвести до створення адміністративного облікового запису та підвищення привілеїв.
Бізнес-вплив
Уразливість дозволяє зловмисникам отримати повний контроль над сайтом WordPress, створюючи нові облікові записи з правами адміністратора. Це ставить під загрозу цілісність, конфіденційність і доступність вебресурсів, що може призвести до серйозних бізнес-втрат і репутаційних ризиків.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна AI Engine і застосувати їх. Якщо оновлення недоступні, рекомендується вимкнути опцію No-Auth URL, обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки.