您现在的位置是:IT资讯 >>正文
逾十万个 WordPress 网站因 MCP AI 引擎漏洞面临权限提升攻击风险
IT资讯37997人已围观
简介WordPress生态系统近日曝出高危安全漏洞,通过AI Engine插件的模型上下文协议Model Context Protocol,MCP)实现,导致超过10万个网站面临权限提升攻击风险。该漏洞编 ...
WordPress生态系统近日曝出高危安全漏洞,逾万因M引擎通过AI Engine插件的个W攻击模型上下文协议(Model Context Protocol,MCP)实现 ,网站导致超过10万个网站面临权限提升攻击风险。漏洞该漏洞编号为CVE-2025-5071,面临CVSS评分高达8.8分,权限影响AI Engine插件2.8.0至2.8.3版本,提升攻击者仅需具备订阅者(subscriber)级别的模板下载风险低权限账户,即可获取目标WordPress网站的逾万因M引擎完整管理控制权。

该安全漏洞源于插件MCP功能中的个W攻击授权机制缺陷,该功能允许Claude或ChatGPT等AI代理通过执行各类命令来控制和管理WordPress网站 。网站漏洞核心在于Meow_MWAI_Labs_MCP类中的漏洞can_access_mcp()函数存在权限检查不严问题 ,建站模板导致未授权用户可获得强大的面临WordPress管理能力。

Wordfence安全团队在2025年5月21日的权限常规威胁情报监测中发现该漏洞 ,并立即启动负责任的提升披露流程 。值得注意的是云计算,该漏洞仅对在插件设置中专门启用"开发工具"并激活MCP模块的用户构成严重威胁,这些功能默认处于关闭状态 。
攻击影响范围该漏洞的危害远超普通未授权访问,成功利用可使攻击者执行wp_update_user、wp_create_user和wp_update_option等关键命令 ,服务器租用通过权限提升实现完全控制网站。攻击者利用插件认证框架的缺陷绕过安全控制获取管理员权限后,可上传恶意插件、修改网站内容,并在受感染网站上建立持久后门 。
Wordfence Premium 、Care和Response用户已于2025年5月22日获得防护规则更新 ,亿华云免费版用户则在2025年6月21日获得相同保护。
认证绕过技术细节漏洞本质在于auth_via_bearer_token()函数存在认证实现缺陷 。原始漏洞代码中存在关键疏漏,当令牌值为空时,函数未能正确验证 :
复制public function auth_via_bearer_token( $allow, $request ) { if ( empty( $this->bearer_token ) ) { return false; } $hdr = $request->get_header( authorization ); if ( $hdr && preg_match( /Bearer\s+(.+)/i, $hdr, $m ) && hash_equals( $this->bearer_token, trim( $m[1] ) ) ) { return true; } return $allow; }1.2.3.4.5.6.7.8.9.10.11.此实现允许攻击者通过简单省略Bearer令牌来绕过认证,导致函数返回默认的$allow值(对于已登录用户默认返回true) 。官方补丁通过实施严格的源码下载管理员能力检查和全面的空值验证来解决此问题。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/223d499772.html
相关文章
15种常见网络攻击类型及其缓解方法
IT资讯随着攻击者效率和复杂性的提高,网络犯罪每年都在急剧增加。网络攻击的发生有多种不同的原因和多种不同的方式。但是,一个共同点是网络犯罪分子会寻求利用组织的安全策略、实践或技术中的漏洞。什么是网络攻击?网 ...
【IT资讯】
阅读更多NVIDIA 推动生成式 AI 与机器人相结合
IT资讯生成式 AI 正在重塑价值数万亿美元的产业。NVIDIA 作为智能机器人领域的领跑者,正在抓住这一机遇。今日,NVIDIA 机器人和边缘计算副总裁 Deepu Talla 在 CES 上的特别演讲中, ...
【IT资讯】
阅读更多提升效益:数据中心如何通过自适应能源策略取胜
IT资讯在日益数字化的时代,数据中心是信息流的枢纽。这些存储、处理和分发大量数字数据的大型数据中心设施非常耗能,因为它们依赖于持续的服务器操作和安全性。从这个角度来看,一个功率为100MW的数据中心相当于5万 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- 康佳P2如何打造智能生活新体验(品质、智能与创新的完美结合)
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- Metabones(全面解析Metabones的优势及应用领域)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析) 亿华云源码库网站建设b2b信息平台云服务器企业服务器香港物理机