何が起きたか
AI Engineチャットボットプラグインにおける多段階チェーン:チャット送信の拒否リストバイパス → 偽造PHPエラーログインジェクション → AIプロンプトへの間接プロンプトインジェクション → エスケープなしのダッシュボードレンダリング(保存型XSS)。認証されていない攻撃者が、管理者がWordPressダッシュボードを読み込むたびにブラウザで実行されるコンテンツをステージングでき、サイトのAIアシスタントが受け取るコンテキストに影響を与えることができる。
なぜ重要か
これは稀な二重クラスの発見である:ログ汚染(CWE-1427)を介して攻撃者テキストをLLMのコンテキストにシードする認証不要の間接プロンプトインジェクションパスと、管理者にヒットする保存型XSS。防御者にとっては、WordPress AIプラグインがAIコンテキストの汚染と管理者セッションのハイジャックの両方に武器化され得ることを示している。
攻撃経路
認証されていない呼び出し元が、モデル文字列がdenylistを正規化でバイパスされる(例:「model 」→「model」)細工されたチャットリクエストを送信し、クエリにCR/LFを注入する。結果の例外メッセージがPHPエラーログにそのまま書き込まれ、プラグイン自身のエラーログパーサーが後でAIプロンプトに取り込むログ行を偽造し(間接プロンプトインジェクション、CWE-1427)、そのJSONがサニタイズなしでダッシュボードアドバイザーウィジェットにレンダリングされる(管理者アクセス時の保存型XSS)。
影響を受けるシステム
AI Engine – The Chatbot, AI Framework & MCP for WordPress 3.8.0以下
緩和策
AI Engineを3.8.0以降に更新(ベンダーMWAI/MeowKitパッチ適用リリース)。その間、PHPエラーログの書き込みアクセスを強化