Уразливість у плагіні AI Engine WordPress дозволяє читати приватні чати інших користувачів

Плагін AI Engine WordPress до 3.5.5 дозволяє користувачам з рівнем підписника читати приватні розмови інших. Оновіть плагін для захисту даних.
CVE-2026-12510CVSS 5.9CMS

Уразливість у плагіні AI Engine WordPress дозволяє читати приватні чати інших користувачів

Плагін AI Engine WordPress до 3.5.5 дозволяє користувачам з рівнем підписника читати приватні розмови інших. Оновіть плагін для захисту даних.

CVSS
5.9 MEDIUM
EPSS
4.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine для WordPress версій до 3.5.5 не перевіряє належність користувача до чат-розмови за ідентифікатором, що надається клієнтом. Це дозволяє користувачам з рівнем підписника читати приватні розмови інших та захоплювати їх записи при увімкненій функції обговорень.

Бізнес-вплив

Ця уразливість може призвести до порушення конфіденційності даних користувачів, оскільки зловмисники з обмеженим доступом можуть отримати доступ до приватних чатів інших користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком інформації та компрометацією користувацьких даних, що може вплинути на довіру клієнтів та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна AI Engine та встановити версію 3.5.5 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функції обговорень, переглянути логи на предмет підозрілої активності та мінімізувати права користувачів з рівнем підписника. Також варто контролювати та пріоритезувати заходи безпеки для захисту приватних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки