WordPress生态系统近日曝出高危安全漏洞,逾万因M引擎通过AI Engine插件的个W攻击模型上下文协议(Model Context Protocol
,MCP)实现 ,网站导致超过10万个网站面临权限提升攻击风险
。漏洞该漏洞编号为CVE-2025-5071 ,面临CVSS评分高达8.8分,权限影响AI Engine插件2.8.0至2.8.3版本 ,提升攻击者仅需具备订阅者(subscriber)级别的云计算风险低权限账户,即可获取目标WordPress网站的逾万因M引擎完整管理控制权。 该安全漏洞源于插件MCP功能中的个W攻击授权机制缺陷,该功能允许Claude或ChatGPT等AI代理通过执行各类命令来控制和管理WordPress网站
。网站漏洞核心在于Meow_MWAI_Labs_MCP类中的漏洞can_access_mcp()函数存在权限检查不严问题
,免费模板导致未授权用户可获得强大的面临WordPress管理能力。 Wordfence安全团队在2025年5月21日的权限常规威胁情报监测中发现该漏洞
,并立即启动负责任的提升披露流程。值得注意的是建站模板
