何が起きたか
NVD REST API(公開日 2026-10-09、Patchstack)により検証済み: AI Translation for Polylangプラグインのバージョン1.6.2までの認可欠如により、誤って設定されたアクセス制御セキュリティレベルを悪用できます(CWE-862)。1.6.3で修正されました。
なぜ重要か
AI翻訳プラグインは、APIキーの配管とコンテンツ管理権限を保持しています。アクセス制御の破損により、非特権ユーザーがAI翻訳アクションをトリガーし、本来アクセスできないリソースにアクセスできるようになります。これは、AI WordPressプラグインにおける一般的な影響範囲の広い問題です。
攻撃経路
認証されたユーザーが、AI翻訳プラグインの誤って設定されたアクセス制御セキュリティレベル(CWE-862)の認可欠如を悪用して、自分のロールを超えた機能を呼び出します。
影響を受けるシステム
Cool Plugins AI Translation for Polylang (automatic-translations-for-polylang) <= 1.6.2
緩和策
利用可能になったら1.6.3にアップグレードしてください。Patchstackエントリ: https://patchstack.com/database/wordpress/plugin/automatic-translations-for-polylang/vulnerability/wordpress-ai-translation-for-polylang-plugin-1-6-2-broken-access-control-vulnerability