Pubblicato il 2026-07-23 · Fonte: NVD NIST
La vulnerabilità CVE-2026-15015 è stata scoperta nel plugin MountDev AI MCP Connector per WordPress, che consente a utenti non autenticati di ottenere un token OAuth Bearer con accesso amministratore. Ciò è possibile a causa della mancanza di verifica dell'autorizzazione da parte del plugin. La vulnerabilità può essere sfruttata combinando l'endpoint di registrazione client dinamico con l'endpoint di autorizzazione non protetto. La CVSS Score di 9,8 indica che si tratta di una vulnerabilità critica.
Un attaccante può sfruttare questa vulnerabilità per ottenere accesso amministratore al plugin e a tutti i contenuti, utenti e opzioni esposti di WordPress. Ciò può portare a una compromissione completa del sistema, inclusa la possibilità di eseguire codice arbitrario, rubare dati sensibili e prendere il controllo dell'intero sistema.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin MountDev AI MCP Connector per WordPress alla versione più recente disponibile. Inoltre, è importante assicurarsi che tutti gli endpoint di autorizzazione siano protetti e che venga implementata una verifica dell'autorizzazione adeguata per tutti gli utenti. Se non è possibile aggiornare il plugin, si possono implementare workaround come limitare l'accesso agli endpoint di autorizzazione o utilizzare un Web Application Firewall (WAF) per bloccare le richieste maliziose.
La vulnerabilità CVE-2026-15015 è una vulnerabilità di autorizzazione bypass nel plugin MountDev AI MCP Connector per WordPress che consente a utenti non autenticati di ottenere accesso amministratore
L'impatto della vulnerabilità è la possibilità per un attaccante di ottenere accesso amministratore al plugin e a tutti i contenuti, utenti e opzioni esposti di WordPress
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin MountDev AI MCP Connector per WordPress alla versione più recente disponibile e di implementare misure di sicurezza aggiuntive come la limitazione dell'accesso agli endpoint di autorizzazione
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.