漏洞  ·  2026-09-13

WPBot WordPress 插件——未认证 AJAX 操作以站点所有者费用将提示转发给 AI 提供商

漏洞Low 影响GlobalCVE-2026-87918
WPBot WordPress 插件 8.5.7 之前的版本对几个将提示转发给其配置的 AI 提供商(例如 OpenAI)的 AJAX 操作不执行授权或 nonce 检查。这允许未认证攻击者触发第三方 AI API 调用,将费用计入站点所有者的配置 API 密钥/账户,而无需凭证。
虽然技术严重性很低,但这是对任何运行 WPBot 且连接到 AI 提供商账户的 WordPress 站点的直接财务滥用向量——攻击者可以在受害者账户上推高无限的 API 支出,而无需任何身份验证。
未认证攻击者向缺少 nonce/授权检查的 WPBot 端点发送精心设计的 AJAX 请求,导致插件将攻击者提供的提示转发给站点配置的 AI 提供商 API,消耗所有者的 API 配额/成本。
WPBot WordPress 插件 < 8.5.7
升级到 WPBot 8.5.7 或更高版本,该版本为受影响的 AJAX 操作添加授权和 nonce 验证。
WPScan vulnerability recordNVD
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →