[monkeyvuln] / [vulnerabilidades] / plugin
AI Engine – The Chatbot, AI Framework & MCP for WordPress
ai-engine
crítica 4alta 13media 9sin dato 12
∴ actualiza a la versión 4.7.8 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 10.0CVE-2023-51409
Arbitrary File Upload
- versiones afectadas:
- < 1.9.99
- corregido en:
- 1.9.99
- publicada:
- 2024-04-12
- crítica 9.1CVE-2024-29100
Arbitrary File Upload
- versiones afectadas:
- < 2.1.5
- corregido en:
- 2.1.5
- publicada:
- 2024-03-28
- crítica 9.8CVE-2025-11749
Unauthenticated Sensitive Information Exposure to Privilege Escalation
- versiones afectadas:
- < 3.1.4
- corregido en:
- 3.1.4
- publicada:
- 2025-11-05
- crítica 9.1CVE-2026-23802
Authenticated (Editor+) Arbitrary File Upload
- versiones afectadas:
- < 3.3.3
- corregido en:
- 3.3.3
- publicada:
- 2026-03-05
- alta 7.2CVE-2024-0699
Authenticated(Editor+) Arbitrary File Upload via add_image_from_url
- versiones afectadas:
- < 2.1.5
- corregido en:
- 2.1.5
- publicada:
- 2024-01-18
- alta 7.2CVE-2024-34440
Arbitrary File Upload
- versiones afectadas:
- < 2.2.70
- corregido en:
- 2.2.70
- publicada:
- 2024-05-13
- alta 7.1CVE-2024-38791
Server Side Request Forgery (SSRF)
- versiones afectadas:
- < 2.4.8
- corregido en:
- 2.4.8
- publicada:
- 2024-08-01
- alta 7.2CVE-2024-6451
Remote Code Execution (RCE)
- versiones afectadas:
- < 2.5.1
- corregido en:
- 2.5.1
- publicada:
- 2024-08-19
- alta 7.2CVE-2024-10499
SQL Injection
- versiones afectadas:
- < 2.6.5
- corregido en:
- 2.6.5
- publicada:
- 2024-12-12
- alta 8.8CVE-2025-5071
Authenticated (Subscriber+) Insufficient Authorization to Privilege Escalation via MCP
- versiones afectadas:
- ≥ 2.8.0 y < 2.8.4
- corregido en:
- 2.8.4
- publicada:
- 2025-06-18
- alta 8.0CVE-2025-6238
Insecure OAuth Implementation
- versiones afectadas:
- < 2.8.5
- corregido en:
- 2.8.5
- publicada:
- 2025-07-03
- alta 8.8CVE-2025-7847
Authenticated (Subscriber+) Arbitrary File Upload
- versiones afectadas:
- ≥ 2.9.3 y < 2.9.5
- corregido en:
- 2.9.5
- publicada:
- 2025-07-30
- alta 7.1CVE-2025-12844
Authenticated (Subscriber+) PHP Object Injection via PHAR Deserialization
- versiones afectadas:
- < 3.1.9
- corregido en:
- 3.1.9
- publicada:
- 2025-11-13
- alta 8.8CVE-2026-8719
Authenticated (Subscriber+) Privilege Escalation via Missing Authorization in MCP OAuth Bearer Token
- versiones afectadas:
- < 3.5.0
- corregido en:
- 3.5.0
- publicada:
- 2026-05-17
- alta 7.2CVE-2026-27407
Authenticated (Editor+) Privilege Escalation
- versiones afectadas:
- < 3.5.0
- corregido en:
- 3.5.0
- publicada:
- 2026-06-15
- alta 8.8CVE-2026-15988
Cross-Site Request Forgery to Privilege Escalation via REQUEST_URI Substring Match
- versiones afectadas:
- < 3.6.6
- corregido en:
- 3.6.6
- publicada:
- 2026-08-01
- alta 7.1CVE-2026-65545
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 3.6.9
- corregido en:
- 3.6.9
- publicada:
- 2026-08-06
- media 4.8CVE-2023-2580
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.6.83
- corregido en:
- 1.6.83
- publicada:
- 2023-05-19
- media 4.8CVE-2023-4253
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.7.8
- corregido en:
- 4.7.8
- publicada:
- 2023-09-04
- media 6.1CVE-2024-0378
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 2.2.1
- corregido en:
- 2.2.1
- publicada:
- 2024-03-02
- media 6.8CVE-2024-29090
Server Side Request Forgery (SSRF)
- versiones afectadas:
- < 2.1.5
- corregido en:
- 2.1.5
- publicada:
- 2024-03-28
- media 4.7CVE-2024-6723
SQL Injection
- versiones afectadas:
- < 2.4.8
- corregido en:
- 2.4.8
- publicada:
- 2024-09-13
- media 5.4CVE-2025-5570
Authenticated (Subscriber+) Stored Cross-Site Scripting via `mwai_chatbot` Shortcode `id` Parameter
- versiones afectadas:
- < 2.8.5
- corregido en:
- 2.8.5
- publicada:
- 2025-07-07
- media 6.5CVE-2025-7780
Missing URL Scheme Validation to Authenticated (Subscriber+) Arbitrary File Read via simpleTranscribeAudio and get_audio Functions
- versiones afectadas:
- < 2.9.5
- corregido en:
- 2.9.5
- publicada:
- 2025-07-23
- media 6.5CVE-2025-8268
Missing Authorization to Unauthenticated Uploaded Files Disclosure And Deletion
- versiones afectadas:
- < 2.9.6
- corregido en:
- 2.9.6
- publicada:
- 2025-09-03
- media 6.5CVE-2026-89141
Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Attachment Disclosure via 'mediaId' Parameter
- versiones afectadas:
- < 3.7.8
- corregido en:
- 3.7.8
- publicada:
- 2026-09-15
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.6.83
- corregido en:
- 1.6.83
- publicada:
- 2023-05-19
- sin datoCVE-2026-1400
Authenticated (Editor+) Arbitrary File Upload via 'filename' Parameter in update_media_metadata Endpoint
- versiones afectadas:
- < 3.3.3
- corregido en:
- 3.3.3
- publicada:
- 2026-01-27
- sin datoCVE-2026-0746
Authenticated (Subscriber+) Server-Side Request Forgery
- versiones afectadas:
- < 3.3.3
- corregido en:
- 3.3.3
- publicada:
- 2026-01-27
- sin datoCVE-2025-8084
Authenticated (Editor+) Server-Side Request Forgery
- versiones afectadas:
- < 3.1.9
- corregido en:
- 3.1.9
- publicada:
- 2025-11-18
- sin datoCVE-2026-12511
Authenticated (Editor+) Arbitrary File Write
- versiones afectadas:
- < 3.5.5
- corregido en:
- 3.5.5
- publicada:
- 2026-07-14
- sin datoCVE-2026-12510
Authenticated (Subscriber+) Insecure Direct Object Reference to Chatbot Discussion Disclosure
- versiones afectadas:
- < 3.5.5
- corregido en:
- 3.5.5
- publicada:
- 2026-07-16
- sin datoCVE-2026-16954
Exposure of Sensitive Information to an Unauthorized Actor en AI Engine
- versiones afectadas:
- < 3.6.4
- corregido en:
- 3.6.4
- publicada:
- 2026-08-06
- sin datoCVE-2026-16955
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') en AI Engine
- versiones afectadas:
- < 3.6.6
- corregido en:
- 3.6.6
- publicada:
- 2026-08-08
- sin datoCVE-2026-16953
Authorization Bypass Through User-Controlled Key en AI Engine
- versiones afectadas:
- < 3.6.4
- corregido en:
- 3.6.4
- publicada:
- 2026-08-08
- sin datoCVE-2026-75796
Authenticated (Administrator+) Privilege Escalation
- versiones afectadas:
- < 3.6.1
- corregido en:
- 3.6.1
- publicada:
- 2026-08-21
- sin datoCVE-2026-75798
Missing Authorization to Unauthenticated Arbitrary AI Query Execution
- versiones afectadas:
- < 3.7.2
- corregido en:
- 3.7.2
- publicada:
- 2026-08-26
- sin datoCVE-2026-75797
Authenticated (Subscriber+) Arbitrary File Read
- versiones afectadas:
- < 3.7.2
- corregido en:
- 3.7.2
- publicada:
- 2026-08-26
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]