Kerentanan  ·  2026-08-03

Plugin WordPress AI Engine (Chatbot/Kerangka Kerja AI/MCP) — CSRF Mengaktifkan Pengambilalihan Akun Admin

KerentananHigh dampakGlobalCVE-2026-15988
Diterbitkan 1 Agustus 2026 (CVSS 8.8/Tinggi). Plugin AI Engine — yang menggabungkan chatbot WordPress, integrasi kerangka kerja AI, dan server MCP — gagal memvalidasi nonce CSRF di endpoint reauthorisasi gaya OAuth-nya, memungkinkan penyerang untuk memalsukan permintaan yang membuat akun admin jahat ketika browser administrator nyata menjalankannya.
AI Engine adalah salah satu plugin AI/chatbot/MCP WordPress yang paling banyak diinstal; exploit CSRF yang berhasil menghasilkan kontrol administratif penuh situs WordPress dan konfigurasi AI/MCP terhubungnya (kunci API, model terhubung, data chatbot), memberi penyerang pijakan untuk beralih ke sistem backend apa pun yang integrasi AI situs sentuh.
Validasi nonce yang hilang/salah di fungsi `reauth_for_authorize` memungkinkan penyerang yang tidak terotentikasi untuk membuat permintaan CSRF yang membodohi administrator situs yang login untuk membuat akun administrator baru dengan kredensial yang disediakan penyerang, memberikan pengambilalihan situs penuh.
AI Engine – Chatbot, Kerangka Kerja AI & MCP untuk WordPress, semua versi hingga dan termasuk 3.6.5
Perbarui AI Engine ke versi 3.6.6 atau lebih baru.
NVD - CVE-2026-15988Fused.com - CVE-2026-15988 advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →