Kerentanan  ·  2026-10-06

Themeisle Hyve Lite AI Chatbot untuk WordPress: IDOR authorization bypass mengekspos data melalui kunci yang dikontrol pengguna (CVE-2026-97305)

KerentananMedium dampakGlobalCVE-2026-97305
NVD menerbitkan CVE-2026-97305 (melalui Patchstack) pada 2026-10-05 untuk Authorization Bypass Through User-Controlled Key / IDOR di plugin AI Chatbot Hyve Lite WordPress hingga 2.0.2, diperbaiki di 2.0.3. Kunci yang dikontrol pengguna memungkinkan melewati tingkat kontrol akses yang dikonfigurasi secara tidak benar; CISA SSVC menandainya sebagai dapat diotomatisasi.
Plugin chatbot AI sering kali menghadap internet; IDOR di sini memungkinkan pemanggil yang tidak terautentikasi keluar dari batas otorisasi chatbot untuk menjangkau data yang seharusnya tidak mereka lihat, dan ini dapat diotomatisasi secara sepele terhadap paparan apa pun — cacat plugin AI WordPress katalog ber-CVSS rendah yang representatif yang layak untuk dipantau oleh pemilik situs.
Penyerang jarak jauh yang tidak terautentikasi mengeksploitasi referensi objek langsung yang tidak aman dalam kontrol akses plugin chatbot untuk menjangkau objek/pengguna/catatan melalui pengidentifikasi yang dikontrol pengguna, melewati tingkat otorisasi yang dimaksudkan (CVSS 6.9 v4.0).
WordPress themeisle/hyve-lite plugin AI Chatbot ≤ 2.0.2
Tingkatkan hyve-lite ke 2.0.3 (advisory Patchstack: https://patchstack.com/database/wordpress/plugin/hyve-lite/vulnerability/wordpress-ai-chatbot-for-wordpress-hyve-lite-plugin-2-0-2-insecure-direct-object-references-idor-vulnerability).
NVD (cite)Patchstack advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →