Kerentanan  ·  2026-10-12

Plugin WordPress AI Content Generator Marketing: pembaruan/penghapusan opsi arbitrer tanpa autentikasi → pengambilalihan admin (CVSS 9.8)

KerentananHigh dampakGlobalCVE-2026-85118
WPScan menerbitkan CVE-2026-85118 (diterbitkan 2026-10-11, CVSS 9.8 kritis) untuk plugin AI Content Generator Marketing ≤ 1.0.0: aksi AJAX tidak memiliki penegakan nonce dan kapabilitas, memungkinkan modifikasi/penghapusan opsi WordPress arbitrer tanpa autentikasi dan pengambilalihan tingkat administrator. Terverifikasi terhadap NVD REST API (automatable=yes menurut CISA SSVC).
Plugin pembuatan konten AI adalah permukaan serangan yang berkembang di WordPress: kerentanan kritis tanpa autentikasi di salah satu plugin memberikan kendali penuh atas situs, dan host WordPress yang dikompromikan sering digunakan untuk menyajikan konten jahat atau berpindah ke perangkat AI/pemasaran yang lebih luas yang terintegrasi dengan plugin tersebut.
Aksi AJAX tanpa autentikasi di plugin tidak memiliki pemeriksaan nonce/kapabilitas (CWE-269 manajemen hak istimewa yang tidak tepat), sehingga penyerang jarak jauh dapat memperbarui/menghapus opsi WordPress arbitrer untuk menanam akun admin atau mengambil alih situs dengan cara lain. CISA SSVC menandainya automatable dengan dampak teknis total.
Plugin WordPress AI Content Generator Marketing hingga 1.0.0
Nonaktifkan atau perbarui plugin sesuai vendor; referensi WPScan: https://wpscan.com/vulnerability/ba76e169-6c2a-489e-99df-a1c5d4aef24e/
NVD CVE-2026-85118WPScan advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →