Apa yang terjadi
Diterbitkan 1 Agustus 2026 (CVSS 8.8/Tinggi). Plugin AI Engine — yang menggabungkan chatbot WordPress, integrasi kerangka kerja AI, dan server MCP — gagal memvalidasi nonce CSRF di endpoint reauthorisasi gaya OAuth-nya, memungkinkan penyerang untuk memalsukan permintaan yang membuat akun admin jahat ketika browser administrator nyata menjalankannya.
Mengapa penting
AI Engine adalah salah satu plugin AI/chatbot/MCP WordPress yang paling banyak diinstal; exploit CSRF yang berhasil menghasilkan kontrol administratif penuh situs WordPress dan konfigurasi AI/MCP terhubungnya (kunci API, model terhubung, data chatbot), memberi penyerang pijakan untuk beralih ke sistem backend apa pun yang integrasi AI situs sentuh.
Vektor serangan
Validasi nonce yang hilang/salah di fungsi `reauth_for_authorize` memungkinkan penyerang yang tidak terotentikasi untuk membuat permintaan CSRF yang membodohi administrator situs yang login untuk membuat akun administrator baru dengan kredensial yang disediakan penyerang, memberikan pengambilalihan situs penuh.
Sistem yang terdampak
AI Engine – Chatbot, Kerangka Kerja AI & MCP untuk WordPress, semua versi hingga dan termasuk 3.6.5
Mitigasi
Perbarui AI Engine ke versi 3.6.6 atau lebih baru.