Apa yang terjadi
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-09, Patchstack): missing authorization di plugin AI Translation for Polylang hingga 1.6.2 memungkinkan eksploitasi tingkat kontrol akses yang dikonfigurasi salah (CWE-862); diperbaiki di 1.6.3.
Mengapa penting
Plugin terjemahan AI memegang pipa kunci API dan hak administrasi konten; lubang broken-access-control memungkinkan pengguna non-privileged memicu tindakan terjemahan AI dan mengakses sumber daya yang seharusnya tidak, masalah radius ledakan tinggi yang umum untuk plugin WordPress AI.
Vektor serangan
Pengguna terautentikasi mengeksploitasi missing authorization (CWE-862) di tingkat kontrol akses yang dikonfigurasi salah pada plugin terjemahan AI untuk memanggil fungsi di luar peran mereka.
Sistem yang terdampak
Cool Plugins AI Translation for Polylang (automatic-translations-for-polylang) <= 1.6.2
Mitigasi
Tingkatkan ke 1.6.3 saat tersedia; entri Patchstack: https://patchstack.com/database/wordpress/plugin/automatic-translations-for-polylang/vulnerability/wordpress-ai-translation-for-polylang-plugin-1-6-2-broken-access-control-vulnerability