脆弱性  ·  2026-10-05

Alt Text AI WordPressプラグイン: 認可バイパスにより認証なしのアクション実行が可能

脆弱性Medium 影響度GlobalCVE-2026-91108
NVDは2026-10-03に、Alt Text AIプラグイン1.10.41までの認可バイパスについてCVE-2026-91108(CVSS 4.3)を公開しました。管理者ハンドラーが適切な機能検証なしで実行されます。
これは、管理者アクションが所有者のAI API予算を消費するAI統合プラグインです。認可バイパスにより、認証されていない攻撃者がクォータを燃やし、設定されたAIサービスを悪用できます。影響範囲は小さく、正確にカタログ化されたCVEです。
プラグインの管理者ハンドラーはユーザー認可を適切に検証しないため(CWE-862)、認証されていない攻撃者がリンクされたAIプロバイダーに対して一括altテキスト生成などの管理者レベルのアクションをトリガーし、サイト所有者のAI APIクォータを消費できます。
Alt Text AI - 画像のaltテキストを自動生成するWordPressプラグイン <= 1.10.41
利用可能になったら1.10.41以降に更新してください。参照: https://plugins.trac.wordpress.org/browser/alttext-ai/tags/1.10.38/admin/class-atai-admin.php#L75
NVD CVE-2026-91108
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →