Saltar al contenido

Fuente base de datos: Wordfence Intelligence

AI Engine 3.4.9 - Authenticated (Subscriber+) Privilege Escalation via Missing Authorization in MCP OAuth Bearer Token (escalada de privilegios) - version 3.5.0

PLUGIN HIGH CVE-2026-8719

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de escalación de privilegios en el plugin AI Engine versión 3.4.9, relacionada con la falta de autorización en el token OAuth Bearer. Esta falla de seguridad permite a usuarios autenticados con rol de suscriptor o superior obtener privilegios no autorizados, afectando la integridad del sistema.

Contexto técnico

La vulnerabilidad se origina en la gestión de autorización del token OAuth Bearer en el plugin AI Engine. La falta de controles adecuados permite que usuarios autenticados, específicamente aquellos con rol de suscriptor o superior, puedan acceder a funcionalidades restringidas, lo que amplía su capacidad de acción dentro del entorno de WordPress.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a un atacante escalar privilegios y acceder a datos sensibles o realizar cambios no autorizados en el sistema. Esto puede comprometer la seguridad general del sitio y afectar la confianza de los usuarios.

Vector de explotación

La explotación de esta vulnerabilidad se realiza mediante el uso de un token OAuth Bearer malicioso que, al no ser validado correctamente, permite a un atacante obtener acceso a funciones restringidas del sistema.

Mitigación recomendada

Actualizar el plugin AI Engine a la versión 3.5.0 o superior para corregir la vulnerabilidad. Revisar los roles y permisos de los usuarios autenticados para asegurar que no tienen acceso a funciones que no les corresponden. Implementar medidas adicionales de seguridad, como la monitorización de accesos y la revisión de logs para detectar actividades sospechosas.

Señales de detección

Señales de riesgo incluyen accesos inusuales en los logs de actividad de usuarios con rol de suscriptor, así como intentos de acceso a funciones restringidas que no deberían estar disponibles para su nivel de autorización.

Alcance afectado

Las versiones afectadas son AI Engine 3.4.9 y anteriores. La vulnerabilidad ha sido corregida en la versión 3.5.0. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

ai-engine

AI Engine <= 3.1.3 - Unauthenticated Sensitive Information Exposure to Privilege Escalation

HIGH PLUGIN

ai-engine

AI Engine 2.8.0 - 2.8.3 - Authenticated (Subscriber+) Insufficient Authorization to Privilege Escalation via MCP

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad