Kerentanan  ·  2026-10-05

Plugin WordPress Alt Text AI: bypass otorisasi memungkinkan eksekusi aksi tanpa autentikasi

KerentananMedium dampakGlobalCVE-2026-91108
NVD menerbitkan CVE-2026-91108 (CVSS 4.3) pada 2026-10-03 untuk bypass otorisasi di plugin Alt Text AI hingga 1.10.41, di mana handler admin berjalan tanpa verifikasi kapabilitas yang tepat.
Ini adalah plugin terintegrasi AI yang aksi adminnya mengonsumsi anggaran API AI pemilik; bypass otorisasi memungkinkan penyerang tanpa autentikasi membakar kuota dan menyalahgunakan layanan AI yang dikonfigurasi. Radius ledakan rendah, CVE yang dikatalogkan secara presisi.
Handler admin plugin tidak memverifikasi otorisasi pengguna dengan benar (CWE-862), sehingga penyerang tanpa autentikasi dapat memicu aksi tingkat admin seperti pembuatan teks alternatif massal terhadap provider AI tertaut, mengonsumsi kuota API AI pemilik situs.
Plugin WordPress Alt Text AI - secara otomatis menghasilkan teks alternatif gambar <= 1.10.41
Perbarui melampaui 1.10.41 saat tersedia. Referensi: https://plugins.trac.wordpress.org/browser/alttext-ai/tags/1.10.38/admin/class-atai-admin.php#L75
NVD CVE-2026-91108
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →