成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

逾十萬個 WordPress 網站因 MCP AI 引擎漏洞面臨權限提升攻擊風險

安全 漏洞
該漏洞編號為CVE-2025-5071,CVSS評分高達8.8分,影響AI Engine插件2.8.0至2.8.3版本,攻擊者僅需具備訂閱者(subscriber)級別的低權限賬戶,即可獲取目標WordPress網站的完整管理控制權。

WordPress生態系統近日曝出高危安全漏洞,通過AI Engine插件的模型上下文協議(Model Context Protocol,MCP)實現,導致超過10萬個網站面臨權限提升攻擊風險。該漏洞編號為CVE-2025-5071,CVSS評分高達8.8分,影響AI Engine插件2.8.0至2.8.3版本,攻擊者僅需具備訂閱者(subscriber)級別的低權限賬戶,即可獲取目標WordPress網站的完整管理控制權。

漏洞技術分析

該安全漏洞源于插件MCP功能中的授權機制缺陷,該功能允許Claude或ChatGPT等AI代理通過執行各類命令來控制和管理WordPress網站。漏洞核心在于Meow_MWAI_Labs_MCP類中的can_access_mcp()函數存在權限檢查不嚴問題,導致未授權用戶可獲得強大的WordPress管理能力。

Wordfence安全團隊在2025年5月21日的常規威脅情報監測中發現該漏洞,并立即啟動負責任的披露流程。值得注意的是,該漏洞僅對在插件設置中專門啟用"開發工具"并激活MCP模塊的用戶構成嚴重威脅,這些功能默認處于關閉狀態。

攻擊影響范圍

該漏洞的危害遠超普通未授權訪問,成功利用可使攻擊者執行wp_update_user、wp_create_user和wp_update_option等關鍵命令,通過權限提升實現完全控制網站。攻擊者利用插件認證框架的缺陷繞過安全控制獲取管理員權限后,可上傳惡意插件、修改網站內容,并在受感染網站上建立持久后門。

Wordfence Premium、Care和Response用戶已于2025年5月22日獲得防護規則更新,免費版用戶則在2025年6月21日獲得相同保護。

認證繞過技術細節

漏洞本質在于auth_via_bearer_token()函數存在認證實現缺陷。原始漏洞代碼中存在關鍵疏漏,當令牌值為空時,函數未能正確驗證:

public function auth_via_bearer_token( $allow, $request ) {
 if ( empty( $this->bearer_token ) ) {
  return false;
 }
 $hdr = $request->get_header( 'authorization' );
 if ( $hdr && preg_match( '/Bearer\s+(.+)/i', $hdr, $m ) &&
   hash_equals( $this->bearer_token, trim( $m[1] ) ) ) {
  return true;
 }
 return $allow;
}

此實現允許攻擊者通過簡單省略Bearer令牌來繞過認證,導致函數返回默認的$allow值(對于已登錄用戶默認返回true)。官方補丁通過實施嚴格的管理員能力檢查和全面的空值驗證來解決此問題。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2025-02-21 08:10:00

漏洞網絡安全網絡攻擊

2022-01-22 11:56:45

漏洞WordPress電子商務插件

2024-02-28 18:19:35

2022-09-14 09:20:47

漏洞網絡攻擊

2022-02-25 16:07:04

漏洞PHPWordPress

2024-05-08 16:32:35

2023-06-01 15:30:21

2024-05-23 16:08:26

2013-06-05 13:56:11

2022-01-12 12:33:15

漏洞網絡安全網絡攻擊

2025-05-09 07:50:00

漏洞網絡安全

2023-12-12 20:52:22

2024-11-01 21:56:02

2020-05-09 10:43:54

網站安全WordPress安全Elementor

2019-08-27 08:43:15

2020-05-07 10:50:19

黑客漏洞網絡攻擊

2017-03-09 20:57:26

2021-12-15 11:45:17

網絡攻擊醫療機構網絡安全

2025-03-19 08:30:00

AICISO網絡安全

2023-11-28 11:39:36

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品成人一区二区三区夜夜夜 | 久久久久久www | 日韩视频专区 | 亚洲精品一区二区网址 | 亚洲欧美综合精品久久成人 | 欧美一级黄色片 | www.国产| 久久成人免费观看 | 成人a视频片观看免费 | 久久久久亚洲精品 | 日日摸夜夜爽人人添av | 欧美free性| 在线播放亚洲 | 福利二区 | 正在播放一区二区 | 欧美第一页 | 亚州毛片 | 久久一区二区三区四区 | 日韩影院在线观看 | 欧美黄色一区 | 成人福利视频 | 免费在线a视频 | 国产成人精品网站 | caoporn国产 | 成人欧美一区二区三区在线播放 | 精品免费在线 | 国内精品久久久久久 | 自拍视频一区二区三区 | 精品欧美一区二区在线观看视频 | 久久久99精品免费观看 | 国产日韩欧美一区 | 日韩一区中文字幕 | 伊人久久综合 | 久久av资源网 | 日日操夜夜操天天操 | 欧美性网站 | 亚洲一区 | 亚洲久久 | 国产一级片91 | 久久av一区二区三区 | 日韩av一区二区在线观看 |