CVE

CVE-2026-16953 — AI Engine – The Chatbot, AI Framework & MCP for WordPress [ai-engine] < 3.6.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-16953 AI Engine – The Chatbot, AI Framework & MCP for WordPress [ai-engine] < 3.6.4 Elusión de autorización mediante una clave controlada por el usuario Desconocido < 3.6.4 3.6.4 2026-08-08

CVE-2026-16953

El plugin de WordPress AI Engine antes de la versión 3.6.4 contiene una debilidad de seguridad que permite la eliminación no autorizada de archivos cargados por el usuario para su chatbot. Esta vulnerabilidad surge porque el plugin no autentica correctamente al dueño de estos archivos antes de permitir su eliminación, sino que confía en un valor de cookie de sesión proporcionado por el cliente. Como resultado, un atacante puede explotar esta debilidad obteniendo la ID de sesión y la referencia del archivo de un víctima, y luego eliminar los archivos cargados sin necesitar autenticación.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.