Apa yang terjadi
NVD menerbitkan CVE-2026-97305 (melalui Patchstack) pada 2026-10-05 untuk Authorization Bypass Through User-Controlled Key / IDOR di plugin AI Chatbot Hyve Lite WordPress hingga 2.0.2, diperbaiki di 2.0.3. Kunci yang dikontrol pengguna memungkinkan melewati tingkat kontrol akses yang dikonfigurasi secara tidak benar; CISA SSVC menandainya sebagai dapat diotomatisasi.
Mengapa penting
Plugin chatbot AI sering kali menghadap internet; IDOR di sini memungkinkan pemanggil yang tidak terautentikasi keluar dari batas otorisasi chatbot untuk menjangkau data yang seharusnya tidak mereka lihat, dan ini dapat diotomatisasi secara sepele terhadap paparan apa pun — cacat plugin AI WordPress katalog ber-CVSS rendah yang representatif yang layak untuk dipantau oleh pemilik situs.
Vektor serangan
Penyerang jarak jauh yang tidak terautentikasi mengeksploitasi referensi objek langsung yang tidak aman dalam kontrol akses plugin chatbot untuk menjangkau objek/pengguna/catatan melalui pengidentifikasi yang dikontrol pengguna, melewati tingkat otorisasi yang dimaksudkan (CVSS 6.9 v4.0).
Sistem yang terdampak
WordPress themeisle/hyve-lite plugin AI Chatbot ≤ 2.0.2
Mitigasi
Tingkatkan hyve-lite ke 2.0.3 (advisory Patchstack: https://patchstack.com/database/wordpress/plugin/hyve-lite/vulnerability/wordpress-ai-chatbot-for-wordpress-hyve-lite-plugin-2-0-2-insecure-direct-object-references-idor-vulnerability).