Kerentanan  ·  2026-09-13

Plugin WordPress WPBot — tindakan AJAX tak terotentikasi relay prompt ke penyedia AI dengan biaya pemilik situs

KerentananLow dampakGlobalCVE-2026-87918
Plugin WordPress WPBot sebelum versi 8.5.7 tidak melakukan pemeriksaan otorisasi atau nonce pada beberapa tindakan AJAX yang relay prompt ke penyedia AI yang dikonfigurasinya (misalnya, OpenAI). Ini memungkinkan penyerang tak terotentikasi untuk memicu panggilan API penyedia AI pihak ketiga yang ditagihkan ke kunci API/akun penyedia AI yang dikonfigurasi pemilik situs, tanpa memerlukan kredensial.
Meskipun tingkat keparahan teknis rendah, ini adalah vektor pelecehan finansial langsung terhadap situs WordPress apa pun yang menjalankan WPBot dengan akun penyedia AI yang terhubung — penyerang dapat mendorong pengeluaran API tak terbatas pada akun korban tanpa autentikasi yang diperlukan.
Penyerang tak terotentikasi mengirim permintaan AJAX yang dirancang ke endpoint WPBot yang kurang pemeriksaan nonce/otorisasi, menyebabkan plugin untuk relay prompt yang disuplai penyerang ke API penyedia AI yang dikonfigurasi situs, menghabiskan kuota/biaya API pemilik.
Plugin WordPress WPBot < 8.5.7
Tingkatkan ke WPBot 8.5.7 atau lebih baru, yang menambahkan validasi otorisasi dan nonce ke tindakan AJAX yang terpengaruh.
WPScan vulnerability recordNVD
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →