Kerentanan  ·  2026-07-25

Konektor MountDev AI MCP untuk WordPress — Pendaftaran Klien OAuth Tanpa Autentikasi Mengaktifkan Pengambilalihan Admin Penuh

KerentananHigh dampakGlobalCVE-2026-15015
Wordfence mengungkapkan CVE-2026-15015 (CVSS 9.8) yang menjelaskan kerentanan otorisasi yang hilang dalam plugin MountDev AI MCP Connector yang memungkinkan penyerang tanpa autentikasi untuk mendaftarkan diri sebagai klien OAuth dan menyelesaikan alur otorisasi untuk membuat token Bearer tingkat admin untuk permukaan alat MCP plugin.
Ini adalah bypass autentikasi lengkap dalam konektor MCP yang terbuka di situs WordPress apa pun, mengubah permukaan integrasi alat LLM menjadi jalur langsung ke pengambilalihan situs penuh tanpa autentikasi yang diperlukan — radius ledakan yang parah mengingat basis instalasi WordPress yang besar dan adopsi konektor MCP yang terus berkembang untuk peralatan situs bertenaga AI.
Penyerang tanpa autentikasi menggabungkan titik akhir Dynamic Client Registration OAuth yang dapat diakses secara publik dari plugin (memungkinkan pendaftaran klien arbitrer dengan redirect_uri yang dikendalikan penyerang) dengan titik akhir otorisasi yang tidak terlindungi untuk menyelesaikan alur OAuth penuh tanpa interaksi administrator apa pun, memperoleh token Bearer OAuth terikat administrator yang memberikan akses penuh ke permukaan alat MCP plugin dan semua konten, pengguna, dan opsi WordPress.
MountDev AI MCP Connector for WordPress ≤ 1.6.1
Tidak ada perbaikan resmi yang dikonfirmasi pada saat pengungkapan (23 Juli 2026) — batasi atau nonaktifkan titik akhir OAuth/MCP plugin sampai patch dirilis; pantau pendaftaran klien yang tidak sah.
Wordfence/OffSeq CVE-2026-15015 report
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →