Уразливість підвищення привілеїв у плагіні AI Engine для WordPress (CVE-2026-8719)

Виявлено уразливість підвищення привілеїв у плагіні AI Engine для WordPress версії 3.4.9. Рекомендується оновлення та перевірка доступів.
CVE-2026-8719CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні AI Engine для WordPress (CVE-2026-8719)

Виявлено уразливість підвищення привілеїв у плагіні AI Engine для WordPress версії 3.4.9. Рекомендується оновлення та перевірка доступів.

CVSS
8.8 HIGH
EPSS
28.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Engine – The Chatbot, AI Framework & MCP для WordPress версії 3.4.9 має уразливість підвищення привілеїв через відсутність перевірки прав адміністратора в механізмі авторизації MCP OAuth. Будь-який дійсний OAuth токен дозволяє отримати доступ до адміністративних інструментів MCP без належної перевірки.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з рівнем Subscriber або вище отримати права адміністратора, що створює ризик несанкціонованого доступу до критичних функцій сайту на WordPress. Для власників інфраструктури це може призвести до компрометації системи, втрати даних або порушення цілісності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AI Engine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до MCP OAuth, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з правами, що можуть бути використані для експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки