Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Aeonrisk

#27866de 56,330
9.8CVSS total
Vulnerabilidades · 1
PT-2026-63786
9.8
2026-07-23
WordPress · Mountdev Ai Mcp Connector · CVE-2026-15015
**Nome do Software Vulnerável e Versões Afetadas** MountDev AI MCP Connector for WordPress versões anteriores a 1.6.2 **Description** Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem obter um token OAuth Bearer vinculado a um administrador por meio de um cliente registrado autonomamente. Isso concede acesso total equivalente ao de administrador à superfície de ferramentas MCP do plugin, bem como a todo o conteúdo, usuários e opções expostos do WordPress. O problema é explorado combinando o endpoint de Dynamic Client Registration publicamente acessível, que permite o registro de clientes OAuth arbitrários com um `redirect uri` controlado pelo atacante, e o endpoint de autorização desprotegido para completar o fluxo OAuth sem a interação do administrador. **Recommendations** Atualize o MountDev AI MCP Connector for WordPress para a versão 1.6.2 ou posterior.