脆弱性  ·  2026-09-13

WPBot WordPressプラグイン — 認証されていないAJAXアクション、サイト所有者の費用でAIプロバイダーにプロンプトをリレー

脆弱性Low 影響度GlobalCVE-2026-87918
バージョン8.5.7より前のWPBot WordPressプラグインは、プロンプトを設定されたAIプロバイダー(例:OpenAI)にリレーするいくつかのAJAXアクションで認可またはnonceチェックを実行しません。これにより、認証されていない攻撃者は、認証情報を必要としずに、サイト所有者の設定されたAPIキー/アカウントに課金されるサードパーティAI API呼び出しをトリガーすることができます。
技術的な重大度が低い場合でも、これはWPBotが接続されたAIプロバイダーアカウントで実行されているWordPressサイトに対する直接的な財務悪用ベクトルです — 攻撃者は認証を必要としずに被害者のアカウントで無制限のAPI支出を駆動できます。
認証されていない攻撃者はnonce/認可チェックを欠いているWPBotエンドポイントへの細工されたAJAXリクエストを送信し、プラグインが攻撃者が供給するプロンプトをサイトの設定されたAIプロバイダーAPIにリレーさせ、所有者のAPI割り当て/コストを消費させます。
WPBot WordPressプラグイン < 8.5.7
WPBot 8.5.7以降にアップグレードしてください。これは影響を受けたAJAXアクションに認可とnonceの検証を追加します。
WPScan vulnerability recordNVD
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →