AI EngineのWordPressプラグインに存在する深刻な脆弱性により、10万件を超える稼働中のWebサイトが、認証なしで権限を昇格できる攻撃による完全な侵害の危険にさらされている。
この脆弱性により、攻撃者は認証トークンを抜き取り、影響を受けるWordPressのインストール環境を管理者権限で制御できる。
トークン漏えいから乗っ取りへ。
この脆弱性(CVE-2025-11749)は、AI Engineの全バージョン(3.1.3を含む)に影響する機密情報の露出に起因する。
管理者がプラグインのModel Context Protocol(MCP)設定でNo-Auth URL機能を有効にすると、プラグインは誤ってベアラートークンを/wp-json/ REST APIインデックス経由で公開してしまう。
これらのトークンはClaudeやChatGPTなどのAIエージェントの認証情報として機能するため、AIエージェントはプラグインとWordPressの連携を通じて、コンテンツの管理やコマンドの実行、ユーザーアカウントの変更を行える。
いったん公開されると、未認証の攻撃者は脆弱なサイトの/wp-json/エンドポイントにアクセスするだけで、これらのベアラートークンを収集できる。
これらの認証情報を使えば、脅威アクターはMCPエンドポイントで認証し、wp_update_userなどの特権コマンドを実行して、管理者レベルまで権限を昇格できる。
管理者アクセスを確保した攻撃者は、悪意のあるプラグインをアップロードしたり、スパムを注入したり、訪問者をフィッシングサイトへリダイレクトしたり、永続的なバックドアを設置したりできる。
1つのパラメーターが侵入口を開いた仕組み。
この脆弱性はMeow_MWAI_Labs_MCPクラスにあり、REST APIルートはrest_api_init()関数を使って登録される。
脆弱性が発生するのは、No-Auth URL機能が有効になっている場合だ。プラグインはベアラートークンをURLパスに直接含む専用のREST APIエンドポイントを登録するが、これらのエンドポイントを公開APIインデックスから隠していなかった。
具体的には、プラグインはこれらのルートを作成する際にshow_in_indexパラメーターをfalseに設定しなかったため、APIインデックスを閲覧する誰もがルートを確認できる状態になっていた。
この見落としによって機密性の高い認証トークンが実質的にインターネットへ公開され、攻撃者は事前の認証や操作を必要とせずにアクセスできた。
プラグインの開発者は、バージョン3.1.4でルート登録コードを変更し、show_in_index => falseを含めることで、エンドポイントが公開リストに掲載されないようにした。
ただし、以前No-Auth URLオプションを有効にしていたサイトは、これらの認証情報がすでに漏えいしている可能性があるため、直ちにベアラートークンをローテーションしなければならない。
AIの力がもたらすセキュリティリスク。
AI Engineプラグインは、Model Context Protocol(MCP)を介してAIエージェントがWordPressサイトを管理できるようにし、ClaudeやChatGPTなどのシステムとの深い連携を可能にする。
この機能は自動化と生産性を高める一方、認証制御の設定を誤ると攻撃対象領域も拡大する。
AIエージェントを管理環境に統合すると、APIや認証情報が適切に保護されていない場合に新たなリスクが生じる。
より多くのプラグインやアプリケーションにAI接続機能が組み込まれる中、開発者と管理者はいずれも、トークンの露出を重大な脆弱性要因とみなす必要がある。
WordPressの防御を強化する。
パッチ適用済みのバージョンへの更新は不可欠だが、組織はWordPressとAPI全体のセキュリティ態勢を強化するため、追加の予防策も講じるべきだ。
- 未使用のAPI機能を無効化する。No-Auth URLなどが対象で、REST APIの公開状況を定期的に確認する。
- Webアプリケーションファイアウォール(WAF)を使用することで、不正または不審なAPIリクエストをブロックする。
- トークンと認証情報を定期的にローテーションする。特にパッチ適用後は必ず実施する。
- ロールベースアクセス制御(RBAC)を適用することで、プラグインとAIエージェントの権限を制限する。
- WordPressのセキュリティを強化するため、HTTPSを強制し、ファイル編集を無効にして、プラグインを更新する。
- ログとAPIアクティビティを監視することで、異常なアクセスや権限昇格の試みを検知する。
- 定期的なセキュリティ監査を実施することで、古いプラグインや設定ミスのあるプラグイン、連携機能を検出する。
こうした対策を実施することで、組織はトークンの露出や権限昇格の成功によるリスクを最小限に抑えられる。
AI Engineの脆弱性は、AIを統合したプラグインにおける小さな設定上の見落としが、システム全体の侵害につながり得ることを示している。
10万件を超えるインストール環境が影響を受けた今回の脆弱性は、認証トークンとAPIエンドポイントを機密性の高い資産として扱わなければならないことを改めて強く示すものだ。
AIツールがコンテンツ管理システムにますます組み込まれるにつれ、利便性とセキュリティの境界は曖昧になり続けている。
こうしたアクセシビリティとセキュリティの緊張関係は、多くの組織がゼロトラストアプローチをサイバーレジリエンスの一環として採用している理由を浮き彫りにしている。





