脆弱性  ·  2026-10-12

AI Content Generator Marketing WordPressプラグイン: 認証なしの任意オプション更新/削除 → 管理者乗っ取り (CVSS 9.8)

脆弱性High 影響度GlobalCVE-2026-85118
WPScanはCVE-2026-85118 (公開日 2026-10-11、CVSS 9.8 critical) をAI Content Generator Marketingプラグイン ≤ 1.0.0について公開しました: AJAXアクションにnonceと権限の強制がなく、認証なしで任意のWordPressオプションの変更/削除と管理者レベルの乗っ取りが可能です。NVD REST APIに対して検証済みです (CISA SSVCによるとautomatable=yes)。
AIコンテンツ生成プラグインはWordPressにおける拡大する攻撃面です。認証なしの重大な欠陥が1つあるだけでサイト全体の制御が奪われ、侵害されたWordPressホストは悪意のあるコンテンツの配信や、プラグインが統合する広範なAI/マーケティングツールへのピボットに頻繁に使用されます。
プラグイン内の認証なしAJAXアクションにはnonce/権限チェックがありません (CWE-269 不適切な特権管理)。そのため、リモートの攻撃者は任意のWordPressオプションを更新/削除して管理者アカウントを仕込んだり、その他の方法でサイトを乗っ取ったりできます。CISA SSVCはこれを自動化可能かつ技術的影響は完全と評価しています。
AI Content Generator Marketing WordPressプラグイン 1.0.0まで
ベンダーの指示に従ってプラグインを無効化または更新してください。WPScan参照: https://wpscan.com/vulnerability/ba76e169-6c2a-489e-99df-a1c5d4aef24e/
NVD CVE-2026-85118WPScan advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →