WordPress生态系统近日曝出高危安全漏洞,逾万因M引擎通过AI Engine插件的个W攻击模型上下文协议(Model Context Protocol,MCP)实现,网站导致超过10万个网站面临权限提升攻击风险。漏洞该漏洞编号为CVE-2025-5071,面临CVSS评分高达8.8分 ,权限影响AI Engine插件2.8.0至2.8.3版本,提升攻击者仅需具备订阅者(subscriber)级别的高防服务器风险低权限账户 ,即可获取目标WordPress网站的逾万因M引擎完整管理控制权 。

该安全漏洞源于插件MCP功能中的个W攻击授权机制缺陷,该功能允许Claude或ChatGPT等AI代理通过执行各类命令来控制和管理WordPress网站。网站漏洞核心在于Meow_MWAI_Labs_MCP类中的漏洞can_access_mcp()函数存在权限检查不严问题 ,香港云服务器导致未授权用户可获得强大的面临WordPress管理能力。

Wordfence安全团队在2025年5月21日的权限常规威胁情报监测中发现该漏洞 ,并立即启动负责任的提升披露流程。值得注意的是免费模板