취약점  ·  2026-10-06

Themeisle Hyve Lite AI Chatbot for WordPress: 사용자 제어 키를 통한 IDOR 권한 부여 우회로 데이터 노출 (CVE-2026-97305)

취약점Medium 영향도GlobalCVE-2026-97305
NVD는 2026-10-05에 Hyve Lite AI Chatbot WordPress 플러그인 2.0.2까지의 사용자 제어 키를 통한 권한 부여 우회 / IDOR에 대해 CVE-2026-97305(Patchstack 경유)을 공개했으며, 2.0.3에서 수정되었습니다. 사용자 제어 키는 잘못 구성된 액세스 제어 수준을 우회할 수 있습니다. CISA SSVC는 이를 자동화 가능으로 표시합니다.
AI 챗봇 플러그인은 인터넷에 노출되는 경우가 많습니다. 여기서 IDOR은 인증되지 않은 호출자가 챗봇의 권한 부여 경계를 벗어나 볼 수 없어야 하는 데이터에 도달할 수 있게 하며, 노출된 모든 환경에 대해 간단히 자동화할 수 있습니다. 이는 사이트 소유자가 주시해야 할 대표적인 낮은 CVSS의 카탈로그화된 WordPress AI 플러그인 결함입니다.
인증되지 않은 원격 공격자는 챗봇 플러그인의 액세스 제어에서 안전하지 않은 직접 객체 참조를 악용하여 사용자 제어 식별자를 통해 객체/사용자/레코드에 도달하여 의도된 권한 수준을 우회합니다 (CVSS 6.9 v4.0).
WordPress themeisle/hyve-lite AI Chatbot 플러그인 ≤ 2.0.2
hyve-lite를 2.0.3으로 업그레이드하십시오 (Patchstack 권고: https://patchstack.com/database/wordpress/plugin/hyve-lite/vulnerability/wordpress-ai-chatbot-for-wordpress-hyve-lite-plugin-2-0-2-insecure-direct-object-references-idor-vulnerability).
NVD (cite)Patchstack advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →