취약점  ·  2026-09-13

WPBot WordPress 플러그인 — 인증되지 않은 AJAX 작업이 사이트 소유자의 비용으로 AI 공급자에게 프롬프트를 릴레이함

취약점Low 영향도GlobalCVE-2026-87918
버전 8.5.7 이전의 WPBot WordPress 플러그인은 구성된 AI 공급자 (예: OpenAI)에 프롬프트를 릴레이하는 여러 AJAX 작업에 대한 권한 부여 또는 nonce 검사를 수행하지 않습니다. 이는 인증되지 않은 공격자가 자격증명 없이 사이트 소유자의 구성된 API 키/계정으로 청구되는 타사 AI API 호출을 트리거할 수 있게 합니다.
기술적 심각도에서는 낮지만, 연결된 AI 공급자 계정을 가진 WPBot을 실행하는 모든 WordPress 사이트에 대한 직접적인 재정 남용 벡터입니다 — 공격자는 인증이 필요 없이 피해자의 계정에서 무제한 API 지출을 유도할 수 있습니다.
인증되지 않은 공격자가 nonce/권한 부여 검사가 없는 WPBot 엔드포인트에 제작 AJAX 요청을 전송하여 플러그인이 공격자 제공 프롬프트를 사이트의 구성된 AI 공급자 API에 릴레이하도록 하여 소유자의 API 할당량/비용을 소비합니다.
WPBot WordPress 플러그인 < 8.5.7
WPBot 8.5.7 이상으로 업그레이드하면, 영향을 받는 AJAX 작업에 권한 부여 및 nonce 유효성 검사가 추가됩니다.
WPScan vulnerability recordNVD
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →