何が起きたか
AI Engineチャットボットプラグインにおける多段階チェーン:チャット送信時の拒否リスト回避 → 偽造PHPエラーログインジェクション → AIプロンプトへの間接的プロンプトインジェクション → エスケープ処理されないダッシュボードレンダリング(格納型XSS)。認証されていない攻撃者は、管理者がWordPressダッシュボードを読み込むたびにブラウザ内で実行されるコンテンツを仕込み、サイトのAIアシスタントが受け取るコンテキストに影響を与えることができます。
なぜ重要か
これは稀な二重分類の脆弱性です:ログポイズニング(CWE-1427)を介して攻撃者のテキストをLLMのコンテキストに注入する認証不要の間接的プロンプトインジェクションパスと、管理者に影響を与える格納型XSSです。防御側の視点では、WordPress AIプラグインがAIコンテキストのポイズニングと管理者セッションのハイジャックの両方に悪用される可能性があることを示しています。
攻撃経路
認証されていない呼び出し元が巧妙に細工されたチャットリクエストを送信し、そのモデル文字列が拒否リストを回避して正規化され(例:「model 」→「model」)、クエリにCR/LFが注入されます。結果として生じる例外メッセージはPHPエラーログにそのまま書き込まれ、プラグイン自身のエラーログパーサーが後でAIプロンプトに取り込むログ行を偽造します(間接的プロンプトインジェクション、CWE-1427)。そのJSONはサニタイズされずにダッシュボードのアドバイザーウィジェットにレンダリングされます(管理者アクセス時の格納型XSS)。
影響を受けるシステム
AI Engine – The Chatbot, AI Framework & MCP for WordPress ≤ 3.8.0
緩和策
AI Engineを3.8.0以降に更新(プラグインベンダーMustUsePlugins/MWAI MeowKitのパッチ適用リリース);その間はPHPエラーログへの書き込みアクセスを強化