CVE-2026-15015: Уразливість обходу авторизації в плагіні MountDev AI MCP Connector для WordPress

Критична уразливість обходу авторизації в плагіні MountDev AI MCP Connector для WordPress дозволяє отримати права адміністратора без автентифікації.
CVE-2026-15015CVSS 9.8Web

CVE-2026-15015: Уразливість обходу авторизації в плагіні MountDev AI MCP Connector для WordPress

Критична уразливість обходу авторизації в плагіні MountDev AI MCP Connector для WordPress дозволяє отримати права адміністратора без автентифікації.

CVSS
9.8 CRITICAL
EPSS
30.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MountDev AI MCP Connector для WordPress містить критичну уразливість обходу авторизації у версіях до 1.6.1 включно. Зловмисники можуть отримати токен адміністратора OAuth без автентифікації, що дає повний доступ до плагіна та всього контенту WordPress.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора через OAuth, що ставить під загрозу безпеку сайту, конфіденційність даних користувачів та цілісність контенту. Власники інфраструктури ризикують компрометацією системи та потенційними втратами через несанкціонований доступ.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до Dynamic Client Registration endpoint, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки