무슨 일이 있었나
WPScan은 AI Content Generator Marketing 플러그인 ≤ 1.0.0에 대해 CVE-2026-85118(발행일 2026-10-11, CVSS 9.8 치명적)을 발표했습니다: AJAX 작업에 nonce 및 권한 검사가 없어 인증되지 않은 사용자가 임의 WordPress 옵션을 수정/삭제하고 관리자 수준 탈취가 가능합니다. NVD REST API로 검증되었습니다(CISA SSVC 기준 automatable=yes).
왜 중요한가
AI 콘텐츠 생성 플러그인은 WordPress에서 증가하는 공격 표면입니다: 인증되지 않은 치명적 결함 하나로 전체 사이트 제어가 가능하며, 손상된 WordPress 호스트는 악성 콘텐츠를 제공하거나 플러그인이 통합된 광범위한 AI/마케팅 도구로 피벗하는 데 자주 사용됩니다.
공격 경로
플러그인의 인증되지 않은 AJAX 작업에는 nonce/권한 검사가 없으므로(CWE-269 부적절한 권한 관리) 원격 공격자가 임의 WordPress 옵션을 업데이트/삭제하여 관리자 계정을 심거나 사이트를 탈취할 수 있습니다. CISA SSVC는 이를 전체 기술 영향으로 자동화 가능하다고 표시합니다.
영향받는 시스템
AI Content Generator Marketing WordPress 플러그인 1.0.0까지
완화 방안
공급업체 지침에 따라 플러그인을 비활성화하거나 업데이트하십시오. WPScan 참조: https://wpscan.com/vulnerability/ba76e169-6c2a-489e-99df-a1c5d4aef24e/