무슨 일이 있었나
NVD는 2026-10-03에 Alt Text AI 플러그인(최대 1.10.41)의 권한 부여 우회에 대해 CVE-2026-91108(CVSS 4.3)을 발표했습니다. 관리자 핸들러가 적절한 기능 검증 없이 실행됩니다.
왜 중요한가
이것은 관리자 작업이 소유자의 AI API 예산을 소비하는 AI 통합 플러그인입니다; 권한 부여 우회로 인증되지 않은 공격자가 할당량을 소진하고 구성된 AI 서비스를 남용할 수 있습니다. 낮은 폭발 반경, 정밀한 목록화된 CVE입니다.
공격 경로
플러그인의 관리자 핸들러는 사용자 권한 부여를 제대로 검증하지 않으므로(CWE-862), 인증되지 않은 공격자는 연결된 AI 제공자에 대한 대량 대체 텍스트 생성과 같은 관리자 수준 작업을 트리거하여 사이트 소유자의 AI API 할당량을 소비할 수 있습니다.
영향받는 시스템
Alt Text AI - 자동으로 이미지 대체 텍스트 생성 WordPress 플러그인 <= 1.10.41
완화 방안
사용 가능할 때 1.10.41 이상으로 업데이트하십시오. 참조: https://plugins.trac.wordpress.org/browser/alttext-ai/tags/1.10.38/admin/class-atai-admin.php#L75