Eine kritische Schwachstelle im WordPress-Plugin AI Engine hat über 100.000 aktive Websites durch nicht authentifizierte Angriffe zur Rechteausweitung dem Risiko einer vollständigen Kompromittierung ausgesetzt.
Die Schwachstelle ermöglicht es Angreifern, Authentifizierungstoken abzugreifen und administrative Kontrolle über betroffene WordPress-Installationen zu erlangen.
Vom Token-Leak zur Übernahme
Die Schwachstelle (CVE-2025-11749) beruht auf der Offenlegung vertraulicher Informationen und betrifft alle Versionen von AI Engine bis einschließlich 3.1.3.
Wenn Administratoren die Funktion No-Auth-URL in den Einstellungen des Model Context Protocol (MCP) des Plugins aktivieren, legt das Plugin versehentlich Bearer-Tokens über den /wp-json/-REST-API-Index offen.
Diese Tokens dienen als Authentifizierungsnachweise für KI-Agenten wie Claude oder ChatGPT und ermöglichen es ihnen, über die Integration des Plugins in WordPress Inhalte zu verwalten, Befehle auszuführen und Benutzerkonten zu ändern.
Sobald sie offengelegt sind, können nicht authentifizierte Angreifer diese Bearer-Tokens einfach abgreifen, indem sie den /wp-json/-Endpunkt auf anfälligen Websites aufrufen.
Mit diesen Zugangsdaten können sich Angreifer am MCP-Endpunkt authentifizieren und privilegierte Befehle ausführen, darunter wp_update_user, um ihre Berechtigungen auf Administratorebene auszuweiten.
Mit gesichertem Administrationszugriff können Angreifer bösartige Plugins hochladen, Spam einschleusen, Besucher auf Phishing-Seiten umleiten oder dauerhafte Hintertüren installieren.
Wie ein Parameter die Tür öffnete
Die Schwachstelle befindet sich in der Meow_MWAI_Labs_MCP-Klasse, in der REST-API-Routen mithilfe der Funktion rest_api_init() registriert werden.
Die Schwachstelle tritt auf, wenn die Funktion No-Auth-URL aktiviert ist. Das Plugin registriert spezielle REST-API-Endpunkte, die das Bearer-Token direkt im URL-Pfad enthalten, versäumt es jedoch, diese Endpunkte aus dem öffentlichen API-Index auszublenden.
Insbesondere setzte das Plugin beim Erstellen dieser Routen den Parameter show_in_index nicht auf false, wodurch sie für jeden sichtbar waren, der den API-Index aufrief.
Dieses Versäumnis legte vertrauliche Authentifizierungstokens im Internet offen und ermöglichte Angreifern den Zugriff darauf, ohne vorherige Zugangsdaten oder Interaktion zu benötigen.
Der Entwickler des Plugins behob das Problem in Version 3.1.4, indem der Code zur Routenregistrierung um show_in_index => false ergänzt wurde, sodass die Endpunkte nicht mehr öffentlich aufgelistet werden.
Alle Websites, auf denen zuvor die Option No-Auth-URL aktiviert war, müssen ihre Bearer-Tokens jedoch umgehend erneuern, da diese Zugangsdaten möglicherweise bereits kompromittiert wurden.
KI-Power trifft auf Sicherheitsrisiko
Das AI-Engine-Plugin ermöglicht es KI-Agenten, WordPress-Websites über das Model Context Protocol (MCP) zu verwalten, und erlaubt dadurch eine umfassende Integration mit Systemen wie Claude und ChatGPT.
Diese Funktionalität steigert zwar Automatisierung und Produktivität, vergrößert aber auch die Angriffsfläche, wenn Authentifizierungskontrollen falsch konfiguriert sind.
Die Integration von KI-Agenten in administrative Umgebungen schafft neue Risiken, wenn APIs und Zugangsdaten nicht ordnungsgemäß abgesichert sind.
Da immer mehr Plugins und Anwendungen KI-Konnektivität integrieren, müssen Entwickler und Administratoren gleichermaßen die Offenlegung von Tokens als kritischen Angriffsvektor behandeln.
WordPress-Abwehr stärken
Die Aktualisierung auf die gepatchte Version ist zwar unerlässlich, doch Unternehmen sollten zusätzliche Vorkehrungen treffen, um ihre allgemeine Sicherheitslage bei WordPress und APIs zu stärken.
- Nicht benötigte API-Funktionen wie No-Auth-URL deaktivieren und die REST-API-Exponierung regelmäßig überprüfen.
- Eine Web Application Firewall (WAF) einsetzen, um nicht autorisierte oder verdächtige API-Anfragen zu blockieren.
- Tokens und Zugangsdaten regelmäßig erneuern, insbesondere nach der Installation von Patches.
- Rollenbasierte Zugriffskontrollen (RBAC) anwenden, um die Berechtigungen von Plugins und KI-Agenten zu beschränken.
- Die WordPress-Sicherheit härten, indem HTTPS erzwungen, die Dateibearbeitung deaktiviert und Plugins aktualisiert werden.
- Protokolle und API-Aktivitäten überwachen auf ungewöhnliche Zugriffe oder Versuche zur Rechteausweitung.
- Regelmäßige Sicherheitsprüfungen durchführen, um veraltete oder falsch konfigurierte Plugins und Integrationen zu erkennen.
Die Umsetzung dieser Maßnahmen hilft Unternehmen, das Risiko offengelegter Tokens und erfolgreicher Angriffe zur Rechteausweitung zu minimieren.
Die Schwachstelle in AI Engine zeigt, wie kleine Konfigurationsfehler in KI-integrierten Plugins zur vollständigen Kompromittierung eines Systems führen können.
Bei über 100.000 betroffenen Installationen erinnert diese Schwachstelle eindringlich daran, dass Authentifizierungstokens und API-Endpunkte als vertrauliche Ressourcen behandelt werden müssen.
Je stärker KI-Tools in Content-Management-Systeme eingebettet werden, desto mehr verschwimmt die Grenze zwischen Komfort und Sicherheit.
Die zunehmende Spannung zwischen Zugänglichkeit und Sicherheit macht deutlich, warum viele Unternehmen auf einen Zero-Trust-Ansatz als Teil ihrer Cyberresilienz setzen.

