脆弱性  ·  2026-10-02

AI Engine WordPressプラグイン:偽造ログによるAIコンテキストへのプロンプトインジェクションおよび管理ダッシュボードでの格納型XSS

脆弱性Medium 影響度GlobalCVE-2026-96561
AI Engineチャットボットプラグインにおける多段階チェーン:チャット送信時の拒否リスト回避 → 偽造PHPエラーログインジェクション → AIプロンプトへの間接的プロンプトインジェクション → エスケープ処理されないダッシュボードレンダリング(格納型XSS)。認証されていない攻撃者は、管理者がWordPressダッシュボードを読み込むたびにブラウザ内で実行されるコンテンツを仕込み、サイトのAIアシスタントが受け取るコンテキストに影響を与えることができます。
これは稀な二重分類の脆弱性です:ログポイズニング(CWE-1427)を介して攻撃者のテキストをLLMのコンテキストに注入する認証不要の間接的プロンプトインジェクションパスと、管理者に影響を与える格納型XSSです。防御側の視点では、WordPress AIプラグインがAIコンテキストのポイズニングと管理者セッションのハイジャックの両方に悪用される可能性があることを示しています。
認証されていない呼び出し元が巧妙に細工されたチャットリクエストを送信し、そのモデル文字列が拒否リストを回避して正規化され(例:「model 」→「model」)、クエリにCR/LFが注入されます。結果として生じる例外メッセージはPHPエラーログにそのまま書き込まれ、プラグイン自身のエラーログパーサーが後でAIプロンプトに取り込むログ行を偽造します(間接的プロンプトインジェクション、CWE-1427)。そのJSONはサニタイズされずにダッシュボードのアドバイザーウィジェットにレンダリングされます(管理者アクセス時の格納型XSS)。
AI Engine – The Chatbot, AI Framework & MCP for WordPress ≤ 3.8.0
AI Engineを3.8.0以降に更新(プラグインベンダーMustUsePlugins/MWAI MeowKitのパッチ適用リリース);その間はPHPエラーログへの書き込みアクセスを強化
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →