취약점  ·  2026-10-12

AI Content Generator Marketing WordPress 플러그인: 인증되지 않은 임의 옵션 업데이트/삭제 → 관리자 탈취 (CVSS 9.8)

취약점High 영향도GlobalCVE-2026-85118
WPScan은 AI Content Generator Marketing 플러그인 ≤ 1.0.0에 대해 CVE-2026-85118(발행일 2026-10-11, CVSS 9.8 치명적)을 발표했습니다: AJAX 작업에 nonce 및 권한 검사가 없어 인증되지 않은 사용자가 임의 WordPress 옵션을 수정/삭제하고 관리자 수준 탈취가 가능합니다. NVD REST API로 검증되었습니다(CISA SSVC 기준 automatable=yes).
AI 콘텐츠 생성 플러그인은 WordPress에서 증가하는 공격 표면입니다: 인증되지 않은 치명적 결함 하나로 전체 사이트 제어가 가능하며, 손상된 WordPress 호스트는 악성 콘텐츠를 제공하거나 플러그인이 통합된 광범위한 AI/마케팅 도구로 피벗하는 데 자주 사용됩니다.
플러그인의 인증되지 않은 AJAX 작업에는 nonce/권한 검사가 없으므로(CWE-269 부적절한 권한 관리) 원격 공격자가 임의 WordPress 옵션을 업데이트/삭제하여 관리자 계정을 심거나 사이트를 탈취할 수 있습니다. CISA SSVC는 이를 전체 기술 영향으로 자동화 가능하다고 표시합니다.
AI Content Generator Marketing WordPress 플러그인 1.0.0까지
공급업체 지침에 따라 플러그인을 비활성화하거나 업데이트하십시오. WPScan 참조: https://wpscan.com/vulnerability/ba76e169-6c2a-489e-99df-a1c5d4aef24e/
NVD CVE-2026-85118WPScan advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →