Уразливість у плагіні AI Engine для WordPress дозволяє несанкціоновані зміни даних

Виявлено критичну уразливість у плагіні AI Engine для WordPress, що дозволяє змінювати дані без належних прав. Рекомендується оновлення та перевірка безпеки.
CVE-2025-5071CVSS 8.8Web

Уразливість у плагіні AI Engine для WordPress дозволяє несанкціоновані зміни даних

Виявлено критичну уразливість у плагіні AI Engine для WordPress, що дозволяє змінювати дані без належних прав. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
45.92%
Активно використовується
немає в KEV
Продукт
ai engine

Що відомо

Плагін AI Engine для WordPress версій 2.8.0–2.8.3 має уразливість через відсутність перевірки прав доступу у функції 'Meow_MWAI_Labs_MCP::can_access_mcp'. Це дозволяє автентифікованим користувачам з рівнем підписника і вище отримати повний доступ до MCP та виконувати команди, що можуть призвести до підвищення привілеїв і модифікації контенту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого редагування та видалення публікацій і коментарів, а також до підвищення прав доступу користувачів. Це створює ризики компрометації вебсайту, втрати даних і порушення цілісності контенту, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AI Engine від meowapps та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали активності на предмет підозрілих дій і застосувати додаткові заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки