事件经过
AI Engine聊天机器人插件中存在多阶段攻击链:聊天提交拒绝列表绕过→伪造PHP错误日志注入→间接提示注入进入AI提示→未转义的仪表板渲染(存储型XSS)。未认证的攻击者可以暂存内容,在管理员加载WordPress仪表板时于浏览器中执行,并影响网站的AI助手接收到的上下文。
影响分析
这是一个罕见的双类别发现:一条未认证的间接提示注入路径,通过日志投毒(CWE-1427)将攻击者文本注入LLM的上下文,加上一个针对管理员的存储型XSS。对防御者而言,它表明WordPress AI插件可以被武器化,既能投毒AI上下文,也能劫持管理员会话。
攻击途径
未认证的调用者提交特制的聊天请求,其模型字符串通过规范化绕过拒绝列表(例如“model ” → “model”),将CR/LF注入查询;产生的异常消息被原样写入PHP错误日志,伪造一条日志行,插件自己的错误日志解析器随后将其输入AI提示(间接提示注入,CWE-1427),其JSON被未经过滤地渲染到仪表板顾问小部件中(管理员访问时的存储型XSS)。
受影响系统
AI Engine – WordPress的聊天机器人、AI框架与MCP ≤ 3.8.0
缓解措施
将AI Engine更新至3.8.0以上版本(供应商MWAI/MeowKit已发布修补版本);同时加固PHP错误日志的写入权限