Apa yang terjadi
WPScan menerbitkan CVE-2026-85118 (diterbitkan 2026-10-11, CVSS 9.8 kritis) untuk plugin AI Content Generator Marketing ≤ 1.0.0: aksi AJAX tidak memiliki penegakan nonce dan kapabilitas, memungkinkan modifikasi/penghapusan opsi WordPress arbitrer tanpa autentikasi dan pengambilalihan tingkat administrator. Terverifikasi terhadap NVD REST API (automatable=yes menurut CISA SSVC).
Mengapa penting
Plugin pembuatan konten AI adalah permukaan serangan yang berkembang di WordPress: kerentanan kritis tanpa autentikasi di salah satu plugin memberikan kendali penuh atas situs, dan host WordPress yang dikompromikan sering digunakan untuk menyajikan konten jahat atau berpindah ke perangkat AI/pemasaran yang lebih luas yang terintegrasi dengan plugin tersebut.
Vektor serangan
Aksi AJAX tanpa autentikasi di plugin tidak memiliki pemeriksaan nonce/kapabilitas (CWE-269 manajemen hak istimewa yang tidak tepat), sehingga penyerang jarak jauh dapat memperbarui/menghapus opsi WordPress arbitrer untuk menanam akun admin atau mengambil alih situs dengan cara lain. CISA SSVC menandainya automatable dengan dampak teknis total.
Sistem yang terdampak
Plugin WordPress AI Content Generator Marketing hingga 1.0.0
Mitigasi
Nonaktifkan atau perbarui plugin sesuai vendor; referensi WPScan: https://wpscan.com/vulnerability/ba76e169-6c2a-489e-99df-a1c5d4aef24e/