„`html
CVE-2026-9810: Kritische OAuth-AuthentifizierungslĂĽcke im AI Copilot WordPress Plugin
Zusammenfassung
Eine kritische Sicherheitslücke in der AI Copilot WordPress Plugin-Version vor 1.5.4 ermöglicht unauthentifizierten Angreifern die Ausführung privilegierter Operationen mit Administratorrechten. Die Schwachstelle resultiert aus einer fehlerhaften OAuth-Token-Validierung, die keine Bindung zwischen Access-Tokens und WordPress-Benutzern vornimmt.
Betroffene Systeme
- AI Copilot WordPress Plugin: Versionen < 1.5.4
- Alle WordPress-Installationen mit dem anfälligen Plugin
- Systeme mit aktiviertem OAuth-Flow fĂĽr das Plugin
Technische Details
Die Verwundbarkeit liegt in der fehlenden Validierung von OAuth Access-Tokens. Das Plugin akzeptiert jeden gültigen Token als Administrator-Sitzung, ohne diese an einen spezifischen WordPress-Benutzer zu binden. Dies ermöglicht es Angreifern, den öffentlichen OAuth-Autorisierungsprozess zu durchlaufen und anschließend beliebige MCP-Tools (Model Context Protocol) mit Administratorprivilegien auszuführen.
Angriffsvektor: Netzwerk (CVSS 9.8 – Critical)
Mögliche Angriffszenarien:
- Erstellung von Administrator-Benutzerkonten
- Privilege Escalation existierender Benutzerkonten
- Unbefugte AusfĂĽhrung von MCP-Tools
- Vollständige Systemkompromittierung
Empfohlene Massnahmen
- Sofortig: Plugin deaktivieren oder deinstallieren bis zum Patch verfĂĽgbar ist
- WordPress-Instanzen auf Anzeichen von Benutzerkonten-Manipulationen prĂĽfen
- Audit-Logs auf verdächtige MCP-Tool-Ausführungen überprüfen
- Alle Administrator-Konten auf Sicherheit ĂĽberprĂĽfen
- Auf Sicherheitsupdate des Plugin-Entwicklers warten
Bewertung
CVSS Score: 9.8 (Critical)
Patch-Status: Nicht verfĂĽgbar
Diese LĂĽcke erfordert sofortige Handlung. Die fehlende Patch-VerfĂĽgbarkeit macht sofortiges Deaktivieren des Plugins notwendig.
„`