CVE-2026-15015 Critical CVSS 9.8/10

đź”´ CVE-2026-15015: Critical Schwachstelle

CVE-2026-15015
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die WordPress-Erweiterung „MountDev AI MCP Connector“ in allen Versionen bis einschlieĂźlich 1.6.1 weist eine kritische AutorisierungslĂĽcke auf. Unauthentizierte Angreifer können durch diese Schwachstelle ein Administrator-gebundenes OAuth Bearer Token erlangen und erhaltenen dadurch vollständigen administrativen Zugriff auf das Plugin sowie alle exponierten WordPress-Inhalte, Benutzer und Optionen.

Betroffene Systeme

Betroffen sind alle Installationen des MountDev AI MCP Connector für WordPress in Version 1.6.1 und älter. Das Plugin wird auf verschiedenen WordPress-Systemen eingesetzt und stellt eine Gefährdung dar, sofern es nicht aktualisiert wurde.

Technische Details

Die Schwachstelle resultiert aus zwei kritischen Implementierungsfehlern:

  • Dynamic Client Registration (öffentlich zugänglich): Der Endpunkt erlaubt es unauthentifizierten Benutzern, beliebige OAuth-Clients mit einer vom Angreifer kontrollierten Redirect-URI zu registrieren.
  • UngeschĂĽtzter Authorization Endpoint: Der Autorisierungsendpunkt fĂĽhrt keine ausreichende Benutzerverifikation durch, was eine vollständige OAuth-Authentifizierungskette ohne Administrator-Interaktion ermöglicht.

Durch die Kombination beider Schwachstellen können Angreifer den kompletten OAuth-Flow ausnutzen und ein Admin-Token erhalten.

Empfohlene Massnahmen

  • Sofortige Deaktivierung: Das Plugin sollte umgehend deaktiviert und deinstalliert werden, bis ein Security-Patch verfĂĽgbar ist.
  • Zugriffskontrolle: Implementierung von IP-Whitelisting fĂĽr Administrator-Funktionen als temporäre SchutzmaĂźnahme.
  • Audit durchfĂĽhren: PrĂĽfung der Zugriffslogs auf verdächtige OAuth-Registrierungen und Token-Anfragen.
  • Passwörter ändern: Alle WordPress-Administrator-Passwörter sollten nach der Behebung geändert werden.
  • Monitoring aktivieren: Ăśberwachung auf ungewöhnliche API-Zugriffe und Datenbankänderungen.

Bewertung

CVSS-Score: 9.8 (Critical)
Angriffsvektor: Netzwerk | Authentifizierung: Nicht erforderlich | Auswirkungen: Vollständiger Systemzugriff
Diese Schwachstelle erfordert sofortige Aufmerksamkeit und stellt eine erhebliche Bedrohung fĂĽr die WordPress-Sicherheit dar. Ein Patch ist derzeit nicht verfĂĽgbar.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-15015-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 25.07.2026
Alle CVEs ansehen