何が起きたか
NVDは2026年10月8日に、Uncanny AutomatorのAI + Automation WordPressプラグイン(最大7.6.1.1)における、信頼できない入力のデシリアライゼーションによるPHPオブジェクトインジェクション(CWE-502)についてCVE-2026-82627を公開した。認証された攻撃者(非管理者ロールが必要)が悪用可能。
なぜ重要か
WordPressのAI自動化プラグインは、AIコンテンツ/エージェントアクションをますますオーケストレーションするサイト内に存在する;ここでのオブジェクトインジェクションは古典的なPHP POPチェーン面であり、ガジェットがあれば低権限ユーザーからサイト上の任意のコード実行にエスカレーションする — そしてSEO/コンテンツAIプラグインクラスはAIプラグインサプライチェーンにおける一般的な標的である。
攻撃経路
認証された(contributor+)攻撃者は、AI自動化プラグインのリクエスト処理内で、信頼できない入力のデシリアライゼーションをトリガーし、任意のファイル削除/読み取り、SSRF、またはチェーンされたガジェットシナリオではコード実行につながる可能性のあるPHPオブジェクトインジェクションを引き起こす。
影響を受けるシステム
Uncanny Automator – AI + Automation for WordPress ≤ 7.6.1.1(後続リリースで修正済み、変更セット3721435)
緩和策
Uncanny Automatorをパッチ適用済みバージョンに更新する(プラグインTrac変更セット3721435);その間、プラグインのエンドポイントにアクセスできるロールを制限する。