NVD Recent CVEs

CVE-2026-15988:WordPress 插件 AI Engine – The Chatbot, AI Framework & MCP 在所有不高于(包括)3.6.5 的版本中存在跨站请求伪造漏洞,原因是

WordPress 插件 AI Engine – The Chatbot, AI Framework & MCP 在所有不高于(包括)3.6.5 的版本中存在跨站请求伪造漏洞,原因是 reauth_for_authorize 函数缺少 nonce 验证或验证不正确。未经身份验证的攻击者可以通过基于 CSRF 的 REST 身份验证绕过创建使用攻击者提供凭据的新管理员账户,前提是能够诱骗站点管理员执行某项操作,例如点击链接。该绕过可以结合 WordPress 对 ?_method=POST 方法覆盖的支持,将顶部导航中的 GET 请求转换为对 REST users 端点的已认证 POST 请求,且攻击者无需拥有现有账户。

查看原始信源

English