Kerentanan  ·  2026-10-09

Uncanny Automator (AI + Automation untuk WordPress) injeksi objek PHP melalui deserialisasi input yang tidak tepercaya

KerentananMedium dampakGlobalCVE-2026-82627
NVD menerbitkan CVE-2026-82627 pada 2026-10-08 untuk PHP Object Injection (CWE-502) di plugin AI + Automation WordPress Uncanny Automator hingga 7.6.1.1, melalui deserialisasi input yang tidak tepercaya, dapat dieksploitasi oleh penyerang terautentikasi (membutuhkan peran non-admin).
Plugin AI-automasi WordPress berada di dalam situs yang semakin banyak mengorkestrasi aksi konten/agen AI; injeksi objek di sini adalah permukaan pop-chain PHP klasik yang, jika ada gadget, meningkat dari pengguna berhak akses rendah menjadi kode arbitrer di situs — dan kelas plugin AI SEO/konten adalah target umum dalam rantai pasokan plugin AI.
Penyerang terautentikasi (kontributor+) memicu deserialisasi input yang tidak tepercaya, sebuah injeksi objek PHP yang dapat menyebabkan penghapusan/pembacaan file arbitrer, SSRF, atau dalam skenario gadget berantai eksekusi kode, di dalam penanganan permintaan plugin AI automasi.
Uncanny Automator – AI + Automation untuk WordPress ≤ 7.6.1.1 (diperbaiki dalam rilis berikutnya; perubahan set 3721435)
Perbarui Uncanny Automator ke versi yang telah ditambal (plugin Trac changeset 3721435); batasi peran mana yang dapat mengakses endpoint plugin sementara waktu.
WordPress plugin Trac changesetNVD entry
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →