Apa yang terjadi
NVD menerbitkan CVE-2026-91108 (CVSS 4.3) pada 2026-10-03 untuk bypass otorisasi di plugin Alt Text AI hingga 1.10.41, di mana handler admin berjalan tanpa verifikasi kapabilitas yang tepat.
Mengapa penting
Ini adalah plugin terintegrasi AI yang aksi adminnya mengonsumsi anggaran API AI pemilik; bypass otorisasi memungkinkan penyerang tanpa autentikasi membakar kuota dan menyalahgunakan layanan AI yang dikonfigurasi. Radius ledakan rendah, CVE yang dikatalogkan secara presisi.
Vektor serangan
Handler admin plugin tidak memverifikasi otorisasi pengguna dengan benar (CWE-862), sehingga penyerang tanpa autentikasi dapat memicu aksi tingkat admin seperti pembuatan teks alternatif massal terhadap provider AI tertaut, mengonsumsi kuota API AI pemilik situs.
Sistem yang terdampak
Plugin WordPress Alt Text AI - secara otomatis menghasilkan teks alternatif gambar <= 1.10.41
Mitigasi
Perbarui melampaui 1.10.41 saat tersedia. Referensi: https://plugins.trac.wordpress.org/browser/alttext-ai/tags/1.10.38/admin/class-atai-admin.php#L75