Уразливість у плагіні AI Engine для WordPress дозволяє несанкціоновані зміни даних
Виявлено критичну уразливість у плагіні AI Engine для WordPress, що дозволяє змінювати дані без належних прав. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 45.92%
- Активно використовується
- немає в KEV
- Продукт
- ai engine
Що відомо
Плагін AI Engine для WordPress версій 2.8.0–2.8.3 має уразливість через відсутність перевірки прав доступу у функції 'Meow_MWAI_Labs_MCP::can_access_mcp'. Це дозволяє автентифікованим користувачам з рівнем підписника і вище отримати повний доступ до MCP та виконувати команди, що можуть призвести до підвищення привілеїв і модифікації контенту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого редагування та видалення публікацій і коментарів, а також до підвищення прав доступу користувачів. Це створює ризики компрометації вебсайту, втрати даних і порушення цілісності контенту, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AI Engine від meowapps та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали активності на предмет підозрілих дій і застосувати додаткові заходи безпеки для зменшення ризиків.