何が起きたか
NVDは2026年10月5日、Hyve Lite AI Chatbot WordPressプラグイン 2.0.2までにおけるユーザー制御キーによる認可バイパス/IDORについてCVE-2026-97305(via Patchstack)を公開しました。2.0.3で修正されています。ユーザー制御キーにより、誤って設定されたアクセス制御レベルをバイパスできます。CISA SSVCはこれを自動化可能とマークしています。
なぜ重要か
AIチャットボットプラグインはインターネットに公開されていることが多く、ここでのIDORにより、未認証の呼び出し元がチャットボットの認可境界を越えて、本来見るべきでないデータに到達でき、また公開されている任意のインスタンスに対して簡単に自動化できます。これは、サイト所有者が把握しておく価値のある、低CVSSでカタログ化された一般的なWordPress AIプラグインの欠陥です。
攻撃経路
未認証のリモート攻撃者は、チャットボットプラグインのアクセス制御における安全でない直接オブジェクト参照を悪用して、ユーザー制御の識別子を介してオブジェクト/ユーザー/レコードに到達し、意図された認可レベルをバイパスします(CVSS 6.9 v4.0)。
影響を受けるシステム
WordPress themeisle/hyve-lite AI Chatbotプラグイン ≤ 2.0.2
緩和策
hyve-liteを2.0.3にアップグレードしてください(Patchstackアドバイザリ: https://patchstack.com/database/wordpress/plugin/hyve-lite/vulnerability/wordpress-ai-chatbot-for-wordpress-hyve-lite-plugin-2-0-2-insecure-direct-object-references-idor-vulnerability)。