„`html
CVE-2026-75796: Kritische AuthentifizierungslĂĽcke im AI Engine WordPress Plugin
Zusammenfassung
Das WordPress Plugin „AI Engine“ in Versionen vor 3.6.1 weist eine kritische SicherheitslĂĽcke auf, die eine unzureichende AutorisierungsprĂĽfung bei privilegierten Benutzerverwaltungsoperationen ermöglicht. Administratoren von Multisite-Subseiten können dadurch beliebige Konten im Netzwerk ĂĽbernehmen, einschlieĂźlich des Netzwerkadministrators. Der CVSS-Score von 7.2 klassifiziert diese als hohes Risiko.
Betroffene Systeme
- AI Engine WordPress Plugin < Version 3.6.1
- WordPress Multisite Installationen
- Systeme mit Administrator-Rollen auf Subseiten
Technische Details
Die SicherheitslĂĽcke liegt in der fehlerhaften Implementierung von Authentifizierungschecks bei Benutzerverwaltungsfunktionen. Das Plugin prĂĽft nicht ausreichend, ob der anfragende Benutzer autorisiert ist, Operationen auf dem Zielkonto durchzufĂĽhren.
Ein Administrator einer Multisite-Subseite kann diese Schwachstelle ausnutzen, um:
- Passwörter anderer Administratoren zu ändern
- Rollen und Berechtigungen zu eskalieren
- Netzwerkadministratorkonten zu kompromittieren
Angriffsvektor: Network (Authentifizierter Zugriff erforderlich)
Empfohlene Massnahmen
- Sofortige Maßnahme: AI Engine Plugin auf Version 3.6.1 oder höher aktualisieren
- Alle Administratorkonten prüfen; verdächtige Passwortänderungen überprüfen
- Audit-Logs analysieren auf unbefugte Zugriffe
- Multisite-Administrator-Berechtigungen überprüfen und einschränken
- Regelmäßige Sicherheits-Updates durchführen
Bewertung
Schweregrad: HIGH | CVSS 7.2
Die Lücke ermöglicht Privilege Escalation und Kontentübernahme. Ein Patch ist verfügbar. Die Implementierung auf Multisite-Systemen sollte prioritär erfolgen.
„`