취약점  ·  2026-10-05

Alt Text AI WordPress 플러그인: 권한 부여 우회로 인증되지 않은 작업 실행 가능

취약점Medium 영향도GlobalCVE-2026-91108
NVD는 2026-10-03에 Alt Text AI 플러그인(최대 1.10.41)의 권한 부여 우회에 대해 CVE-2026-91108(CVSS 4.3)을 발표했습니다. 관리자 핸들러가 적절한 기능 검증 없이 실행됩니다.
이것은 관리자 작업이 소유자의 AI API 예산을 소비하는 AI 통합 플러그인입니다; 권한 부여 우회로 인증되지 않은 공격자가 할당량을 소진하고 구성된 AI 서비스를 남용할 수 있습니다. 낮은 폭발 반경, 정밀한 목록화된 CVE입니다.
플러그인의 관리자 핸들러는 사용자 권한 부여를 제대로 검증하지 않으므로(CWE-862), 인증되지 않은 공격자는 연결된 AI 제공자에 대한 대량 대체 텍스트 생성과 같은 관리자 수준 작업을 트리거하여 사이트 소유자의 AI API 할당량을 소비할 수 있습니다.
Alt Text AI - 자동으로 이미지 대체 텍스트 생성 WordPress 플러그인 <= 1.10.41
사용 가능할 때 1.10.41 이상으로 업데이트하십시오. 참조: https://plugins.trac.wordpress.org/browser/alttext-ai/tags/1.10.38/admin/class-atai-admin.php#L75
NVD CVE-2026-91108
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →