O motor de AI – o Chatbot, AI Framework & MCP para WordPress plugin para WordPress é vulnerável a falsificação de solicitação de site cruzado em todas as versões até, incluindo, 3.6.5 Isto se deve à validação incorreta ou faltante da nonce na função reauth_for_ authorize. Isto torna possível que os atacantes não autênticos criem novas contas de administrador com credenciais fornecidas pelo atacante através de um bypass de autenticação REST baseado em CSRF, desde que possam enganar um administrador do site para executar uma ação como clicar em um link. Este bypass pode ser combinado com o suporte do método?_method=POST para converter um pedido de navegação superior GET em um POST autenticado para o objetivo de usuários REST, não exigindo nenhuma conta existente da parte do atacante. Registro de aconselhamento: GHSA- rw 28 - 999 g- 8 cc 4. Identificadores relacionados: CVE- 2026 - 15988.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 01 T 09: 30: 24.000 Z e lista a sua última modificação como 2026 - 08 - 01 T 09: 30: 24.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 352. O registro contém 8 suporte de referências nestes tipos: AVISO, WEB.