脆弱性  ·  2026-10-10

AI Translation for Polylang WordPressプラグインの認可欠如 (CVSS 5.4)

脆弱性Low 影響度GlobalCVE-2026-107419
NVD REST API(公開日 2026-10-09、Patchstack)により検証済み: AI Translation for Polylangプラグインのバージョン1.6.2までの認可欠如により、誤って設定されたアクセス制御セキュリティレベルを悪用できます(CWE-862)。1.6.3で修正されました。
AI翻訳プラグインは、APIキーの配管とコンテンツ管理権限を保持しています。アクセス制御の破損により、非特権ユーザーがAI翻訳アクションをトリガーし、本来アクセスできないリソースにアクセスできるようになります。これは、AI WordPressプラグインにおける一般的な影響範囲の広い問題です。
認証されたユーザーが、AI翻訳プラグインの誤って設定されたアクセス制御セキュリティレベル(CWE-862)の認可欠如を悪用して、自分のロールを超えた機能を呼び出します。
Cool Plugins AI Translation for Polylang (automatic-translations-for-polylang) <= 1.6.2
利用可能になったら1.6.3にアップグレードしてください。Patchstackエントリ: https://patchstack.com/database/wordpress/plugin/automatic-translations-for-polylang/vulnerability/wordpress-ai-translation-for-polylang-plugin-1-6-2-broken-access-control-vulnerability
NVD CVE-2026-107419Patchstack
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →