Schwachstelle in WordPress-Plug-in AI Engine: Angreifer können Befehle ausführen 

Im WordPress-Plug-in AI Engine ist eine Sicherheitslücke entdeckt worden, die es Angreifern ermöglichen kann, ihre Benutzerrechte auszuweiten und im schlimmsten Fall die komplette Website zu übernehmen.  AI Engine dient dazu, Chatbots, KI-gestützte Inhalte und automatisierte Formulare zu erstellen. Die Schwachstelle erlaubt Angreifern ohne vorherige Anmeldung, über den REST-API-Endpunkt /mcp/v1/ den sogenannten Bearer Token auszulesen. Damit erhalten sie vollen Zugriff auf das für die KI-Anbindung genutzte Model Context Protocol (MCP). Über diesen Zugriff können sie Befehle ausführen – etwa wp_update_user, um sich selbst Administratorrechte zuzuweisen und so die Kontrolle über die gesamte WordPress-Instanz zu übernehmen. Die Lücke lässt sich allerdings nur ausnutzen, wenn in den MCP-Einstellungen die Option „No-Auth URL“ aktiviert ist, was standardmäßig nicht der Fall ist.

Betroffen sind AI-Engine-Versionen bis einschließlich 3.1.3.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben