Kerentanan  ·  2026-09-25

Plugin WordPress AI kecil: AI Engine IDOR tanpa autentikasi (CVE-2026-93623), WSP MCP AI Agents Connector kontrol akses rusak (CVE-2026-93529), TREK MCP masalah scope/llm_base_url (CVE-2026-77321/77294), Directorist AI-Business Directory SSRF (CVE-2026-84046), ruoyi-vue-pro AI Knowledge SSRF (CVE-2026-97320)

KerentananLow dampakGlobalCVE-2026-93623
Sejumlah CVE plugin/kerangka kerja terkait AI dengan radius ledakan kecil yang diterbitkan 2026-09-23/24: AI Engine <=3.7.8 IDOR tanpa autentikasi (CVE-2026-93623, CVSS 5.3); WSP MCP - AI Agents Connector <=2.7.0 kontrol akses rusak level kontributor (CVE-2026-93529, CVSS 6.5); TREK travel planner MCP alat get_trip_summary dipicu untuk token OAuth ter-scope tanpa trips:read (CVE-2026-77321) dan llm_base_url yang dikendalikan penyerang digunakan dalam impor berbantuan AI (CVE-2026-77294, CVSS 8.1); plugin Directorist AI-Powered Business Directory sebelum 8.9.5 SSRF melalui URL yang disuplai pengguna (CVE-2026-84046, CVSS 5.0) plus masalah IDOR/otorisasi pengikut (keluarga CVE-2026-84206); YunaiV ruoyi-vue-pro AiKnowledgeDocumentServiceImpl SSRF (CVE-2026-97320, CVSS 6.3).
Ini adalah kerentanan ekosistem AI yang tepat namun sempit - tindakan jauh pada scope alat MCP, poisoning llm_base_url agen (SSRF ke endpoint LLM penyerang), dan SSRF/IDOR pada plugin GenAI - yang memperluas pola konfigurasi model tidak tepercaya dan bypass scope agen ke basis pelanggan kecil namun nyata.
Permintaan tanpa autentikasi/terautentikasi ke endpoint REST plugin (IDOR), tindakan level kontributor pada pengaturan konektor MCP, llm_base_url/URL SSRF yang diatur penyerang mengarahkan permintaan keluar agen atau server.
AI Engine WP <=3.7.8; WSP MCP AI Agents Connector <=2.7.0; TREK <3.3.0; Directorist <8.9.5; ruoyi-vue-pro <= 2026.08 (modul AI Knowledge)
Perbarui plugin/kerangka kerja ke versi yang sudah diperbaiki (AI Engine >3.7.8, WSP MCP >2.7.0, TREK 3.3.0+, Directorist 8.9.5+); untuk ruoyi-vue-pro terapkan patch vendor sesuai VulDB.
NVD CVE-2026-93623NVD CVE-2026-93529NVD CVE-2026-77294NVD CVE-2026-97320
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →