무슨 일이 있었나
NVD는 2026-10-08에 Uncanny Automator의 AI + Automation WordPress 플러그인 최대 7.6.1.1에서 신뢰할 수 없는 입력의 역직렬화를 통한 PHP 객체 주입(CWE-502)에 대해 CVE-2026-82627을 게시했습니다. 이는 인증된 공격자(비관리자 역할 필요)가 악용할 수 있습니다.
왜 중요한가
WordPress AI 자동화 플러그인은 점점 더 AI 콘텐츠/에이전트 작업을 오케스트레이션하는 사이트 내부에 있습니다. 여기의 객체 주입은 전형적인 PHP pop-chain 표면으로, 가젯이 주어지면 낮은 권한의 사용자에서 사이트의 임의 코드 실행으로 확대됩니다. SEO/콘텐츠 AI 플러그인 클래스는 AI 플러그인 공급망에서 일반적인 공격 대상입니다.
공격 경로
인증된(contributor+) 공격자가 AI 자동화 플러그인의 요청 처리 내에서 신뢰할 수 없는 입력의 역직렬화를 트리거합니다. 이는 PHP 객체 주입으로 이어져 임의 파일 삭제/읽기, SSRF 또는 체인된 가젯 시나리오에서 코드 실행으로 이어질 수 있습니다.
영향받는 시스템
Uncanny Automator – AI + Automation for WordPress ≤ 7.6.1.1 (후속 릴리스에서 수정됨; 변경셋 3721435)
완화 방안
Uncanny Automator를 패치된 버전(플러그인 Trac 변경셋 3721435)으로 업데이트하십시오. 그 동안 플러그인 엔드포인트에 접근할 수 있는 역할을 제한하십시오.