何が起きたか
WPScanはCVE-2026-85118 (公開日 2026-10-11、CVSS 9.8 critical) をAI Content Generator Marketingプラグイン ≤ 1.0.0について公開しました: AJAXアクションにnonceと権限の強制がなく、認証なしで任意のWordPressオプションの変更/削除と管理者レベルの乗っ取りが可能です。NVD REST APIに対して検証済みです (CISA SSVCによるとautomatable=yes)。
なぜ重要か
AIコンテンツ生成プラグインはWordPressにおける拡大する攻撃面です。認証なしの重大な欠陥が1つあるだけでサイト全体の制御が奪われ、侵害されたWordPressホストは悪意のあるコンテンツの配信や、プラグインが統合する広範なAI/マーケティングツールへのピボットに頻繁に使用されます。
攻撃経路
プラグイン内の認証なしAJAXアクションにはnonce/権限チェックがありません (CWE-269 不適切な特権管理)。そのため、リモートの攻撃者は任意のWordPressオプションを更新/削除して管理者アカウントを仕込んだり、その他の方法でサイトを乗っ取ったりできます。CISA SSVCはこれを自動化可能かつ技術的影響は完全と評価しています。
影響を受けるシステム
AI Content Generator Marketing WordPressプラグイン 1.0.0まで
緩和策
ベンダーの指示に従ってプラグインを無効化または更新してください。WPScan参照: https://wpscan.com/vulnerability/ba76e169-6c2a-489e-99df-a1c5d4aef24e/