Apa yang terjadi
NVD menerbitkan CVE-2026-82627 pada 2026-10-08 untuk PHP Object Injection (CWE-502) di plugin AI + Automation WordPress Uncanny Automator hingga 7.6.1.1, melalui deserialisasi input yang tidak tepercaya, dapat dieksploitasi oleh penyerang terautentikasi (membutuhkan peran non-admin).
Mengapa penting
Plugin AI-automasi WordPress berada di dalam situs yang semakin banyak mengorkestrasi aksi konten/agen AI; injeksi objek di sini adalah permukaan pop-chain PHP klasik yang, jika ada gadget, meningkat dari pengguna berhak akses rendah menjadi kode arbitrer di situs — dan kelas plugin AI SEO/konten adalah target umum dalam rantai pasokan plugin AI.
Vektor serangan
Penyerang terautentikasi (kontributor+) memicu deserialisasi input yang tidak tepercaya, sebuah injeksi objek PHP yang dapat menyebabkan penghapusan/pembacaan file arbitrer, SSRF, atau dalam skenario gadget berantai eksekusi kode, di dalam penanganan permintaan plugin AI automasi.
Sistem yang terdampak
Uncanny Automator – AI + Automation untuk WordPress ≤ 7.6.1.1 (diperbaiki dalam rilis berikutnya; perubahan set 3721435)
Mitigasi
Perbarui Uncanny Automator ke versi yang telah ditambal (plugin Trac changeset 3721435); batasi peran mana yang dapat mengakses endpoint plugin sementara waktu.