Уразливість підвищення привілеїв у плагіні AI Engine для WordPress (CVE-2026-8719)
Виявлено уразливість підвищення привілеїв у плагіні AI Engine для WordPress версії 3.4.9. Рекомендується оновлення та перевірка доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 28.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine – The Chatbot, AI Framework & MCP для WordPress версії 3.4.9 має уразливість підвищення привілеїв через відсутність перевірки прав адміністратора в механізмі авторизації MCP OAuth. Будь-який дійсний OAuth токен дозволяє отримати доступ до адміністративних інструментів MCP без належної перевірки.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з рівнем Subscriber або вище отримати права адміністратора, що створює ризик несанкціонованого доступу до критичних функцій сайту на WordPress. Для власників інфраструктури це може призвести до компрометації системи, втрати даних або порушення цілісності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AI Engine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до MCP OAuth, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з правами, що можуть бути використані для експлуатації уразливості.