취약점  ·  2026-08-03

AI Engine WordPress 플러그인 (챗봇/AI 프레임워크/MCP) — CSRF를 통한 관리자 계정 탈취 활성화

취약점High 영향도GlobalCVE-2026-15988
2026년 8월 1일 공개 (CVSS 8.8/높음). AI Engine 플러그인 — WordPress 챗봇, AI 프레임워크 통합 및 MCP 서버를 번들로 제공 — OAuth 스타일 재인증 엔드포인트에서 CSRF nonce를 검증하지 못하여 공격자가 실제 관리자의 브라우저가 실행할 때 악의적인 관리자 계정을 생성하는 요청을 위조할 수 있습니다.
AI Engine은 가장 널리 설치된 WordPress AI/챗봇/MCP 플러그인 중 하나입니다. 성공적인 CSRF 악용으로 WordPress 사이트 및 연결된 AI/MCP 구성 (API 키, 연결된 모델, 챗봇 데이터)에 대한 전체 관리 제어를 제공하여 공격자에게 사이트의 AI 통합이 닿을 수 있는 모든 백엔드 시스템으로 피벗할 발판을 제공합니다.
`reauth_for_authorize` 함수의 누락되거나 잘못된 nonce 검증으로 인해 인증되지 않은 공격자가 로그인한 사이트 관리자를 속여 공격자 제공 자격증명으로 새 관리자 계정을 생성하는 CSRF 요청을 작성할 수 있어 전체 사이트 탈취를 부여합니다.
AI Engine – WordPress용 챗봇, AI 프레임워크 & MCP, 버전 3.6.5 이하 포함
AI Engine을 버전 3.6.6 이상으로 업데이트합니다.
NVD - CVE-2026-15988Fused.com - CVE-2026-15988 advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →