您现在的位置是:网络安全 >>正文
逾十万个 WordPress 网站因 MCP AI 引擎漏洞面临权限提升攻击风险
网络安全7179人已围观
简介WordPress生态系统近日曝出高危安全漏洞,通过AI Engine插件的模型上下文协议Model Context Protocol,MCP)实现,导致超过10万个网站面临权限提升攻击风险。该漏洞编 ...
WordPress生态系统近日曝出高危安全漏洞,逾万因M引擎通过AI Engine插件的个W攻击模型上下文协议(Model Context Protocol,MCP)实现,网站导致超过10万个网站面临权限提升攻击风险。漏洞该漏洞编号为CVE-2025-5071 ,面临CVSS评分高达8.8分,权限影响AI Engine插件2.8.0至2.8.3版本,提升攻击者仅需具备订阅者(subscriber)级别的服务器租用风险低权限账户 ,即可获取目标WordPress网站的逾万因M引擎完整管理控制权。

该安全漏洞源于插件MCP功能中的个W攻击授权机制缺陷,该功能允许Claude或ChatGPT等AI代理通过执行各类命令来控制和管理WordPress网站。网站漏洞核心在于Meow_MWAI_Labs_MCP类中的漏洞can_access_mcp()函数存在权限检查不严问题 ,模板下载导致未授权用户可获得强大的面临WordPress管理能力 。

Wordfence安全团队在2025年5月21日的权限常规威胁情报监测中发现该漏洞 ,并立即启动负责任的提升披露流程。值得注意的是高防服务器 ,该漏洞仅对在插件设置中专门启用"开发工具"并激活MCP模块的用户构成严重威胁,这些功能默认处于关闭状态 。
攻击影响范围该漏洞的危害远超普通未授权访问 ,成功利用可使攻击者执行wp_update_user、wp_create_user和wp_update_option等关键命令 ,源码库通过权限提升实现完全控制网站 。攻击者利用插件认证框架的缺陷绕过安全控制获取管理员权限后 ,可上传恶意插件 、修改网站内容 ,并在受感染网站上建立持久后门 。
Wordfence Premium、Care和Response用户已于2025年5月22日获得防护规则更新,免费模板免费版用户则在2025年6月21日获得相同保护。
认证绕过技术细节漏洞本质在于auth_via_bearer_token()函数存在认证实现缺陷。原始漏洞代码中存在关键疏漏 ,当令牌值为空时 ,函数未能正确验证 :
复制public function auth_via_bearer_token( $allow, $request ) { if ( empty( $this->bearer_token ) ) { return false; } $hdr = $request->get_header( authorization ); if ( $hdr && preg_match( /Bearer\s+(.+)/i, $hdr, $m ) && hash_equals( $this->bearer_token, trim( $m[1] ) ) ) { return true; } return $allow; }1.2.3.4.5.6.7.8.9.10.11.此实现允许攻击者通过简单省略Bearer令牌来绕过认证 ,导致函数返回默认的$allow值(对于已登录用户默认返回true) 。官方补丁通过实施严格的亿华云管理员能力检查和全面的空值验证来解决此问题 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/001e299996.html
相关文章
建立安全运营中心(SOC)威胁建模
网络安全笔记:同样重要的是要记住,这种方法不会立即突出整个系统中风险的出现。这只是将适当的日志源引入您的 SOC 系统,此时可以考虑系统范围的风险。有关识别系统范围风险的更多信息,请参阅检测。需要注意的是,执 ...
【网络安全】
阅读更多Excel中去除灰色底色的方法教程
网络安全excel表格是一款非常好用的专业数据处理的软件,很多小伙伴都在使用。如果我们在Excel表格中发现底色变成了灰色,小伙伴们知道具体该如何将其去除吗,其实操作方法是非常简单的,只需要进行几个非常简单的 ...
【网络安全】
阅读更多安卓手机如何快速下载安装口袋妖怪3D
网络安全口袋妖怪3D是一款首款国民级3D宠物对战手游,俏皮可爱的皮卡丘,霸气侧漏的水箭龟,实力超强的超梦,是否也曾带给过你无数的欢乐和回忆?口袋妖怪3D还原了宠物抓捕、培养和进化,图鉴收集、挑战切磋、联盟冠军 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- 《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)
- HTCM8像素之超越期待的照相机(HTCM8搭载的照相技术让您拍照更具细节和清晰度)
- Metabones(全面解析Metabones的优势及应用领域)
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- AMDA87410处理器的性能及特点分析(探索AMDA87410处理器的优势和应用领域)
- 戴尔推出更高性能的PowerEdge产品组合 助力企业加速取得AI成果
- 探讨1200兆路由器的性能和功能(高速、稳定、全面覆盖的无线网络体验) b2b信息平台亿华云企业服务器网站建设香港物理机云服务器源码库