Kerentanan  ·  2026-09-24

Klaster plugin WordPress AI authorz: AI Engine IDOR tanpa autentikasi, WSP MCP AI Agents Connector kontrol akses rusak, Directorist AI Directory IDOR/SSRF (seri CVE-2026-93623, CVE-2026-93529, CVE-2026-84098)

KerentananLow dampakGlobalCVE-2026-93623
NVD menerbitkan batch tingkat keparahan sedang (2026-09-23) tentang isu kontrol akses rusak/IDOR/SSRF di tiga plugin WordPress bermerek AI: AI Engine IDOR tanpa autentikasi (CVE-2026-93623, 5.3), WSP MCP AI Agents Connector kontrol akses rusak tingkat kontributor (CVE-2026-93529, 6.5), dan enam celah 'AI-Powered Business Directory' Directorist yang mencakup penghapusan listing IDOR/favorit/pesanan, endpoint REST yang mengekspos PII, dan SSRF (CVE-2026-84098/84150/84026/84046/77766/84027, 4.3–6.5).
Ini adalah permukaan WordPress yang terhubung AI (chat AI, konektor alat MCP untuk agen, direktori AI) yang berada di samping data bisnis; kontrol akses rusak dan SSRF di sana memungkinkan penyerang berhak rendah atau tanpa autentikasi membaca PII, memanipulasi listing/pesanan, dan memindahkan server situs — tetapi radius ledakan terbatas pada situs yang menjalankan plugin khusus ini.
Berbagai jalur kontrol akses rusak di plugin WordPress beraroma AI: AI Engine memiliki IDOR tanpa autentikasi; WSP MCP AI Agents Connector memungkinkan pengguna tingkat Kontributor mencapai fungsionalitas terbatas; Directorist memungkinkan pengguna subscriber+ menghapus listing milik orang lain, membaca/mengubah favorit pengguna lain, membaca PII pengguna terdaftar melalui REST, dan mengarahkan SSRF ke alamat internal, serta pembuatan catatan pesanan/pembayaran tanpa hak istimewa.
AI Engine ≤ 3.7.8; WSP MCP – AI Agents Connector ≤ 2.7.0; Directorist < 8.9.5 (plugin WordPress)
Perbarui plugin: AI Engine > 3.7.8, WSP MCP > 2.7.0 (sesuai Patchstack), Directorist ke 8.9.5 (sesuai advisori WPSCAN). Tinjau endpoint REST yang terekspos dan batasi ke peran yang sesuai.
NVD CVE-2026-93623 (AI Engine)Patchstack (WSP MCP broken access control)WPSCAN (Directorist)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →