PT-2026-41513 · WordPress · Ai Engine
Daroo
·
Publicado
2026-05-17
·
Atualizado
2026-05-18
·
CVE-2026-8719
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
The AI Engine – The Chatbot, AI Framework & MCP for WordPress versão 3.4.9
Descrição
A ausência de imposição de capacidades do WordPress no caminho de autorização do token portador (bearer-token) do MCP OAuth permite que usuários autenticados com privilégios de Assinante (Subscriber) ou superiores obtenham acesso não autorizado. Como o sistema concede acesso ao MCP para qualquer token OAuth válido sem verificar privilégios de administrador, invasores podem invocar ferramentas MCP de nível administrativo para elevar seus privilégios para Administrador.
Recomendações
Atualize o The AI Engine – The Chatbot, AI Framework & MCP for WordPress para uma versão posterior à 3.4.9.
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ai Engine