事件经过
AI Engine聊天机器人插件中的多阶段攻击链:聊天提交绕过黑名单 → 伪造PHP错误日志注入 → 对AI提示的间接提示注入 → 管理面板未转义渲染(存储型XSS)。未经认证的攻击者可以在管理员加载WordPress管理面板时,在浏览器中执行已植入的内容,并影响网站AI助手接收到的上下文。
影响分析
这是一个罕见的双重类漏洞:一条未经认证的间接提示注入路径,通过日志投毒(CWE-1427)将攻击者文本种入LLM上下文,外加一个命中管理员的存储型XSS。对防御者而言,它表明WordPress AI插件既可能被武器化以投毒AI上下文,也可能被用来劫持管理员会话。
攻击途径
未经认证的调用者提交一个精心构造的聊天请求,其模型字符串经规范化后绕过黑名单(例如'模型 ' → '模型'),向查询中注入CR/LF;由此产生的异常消息被原样写入PHP错误日志,伪造了一条日志行,该插件的错误日志解析器随后将其输入AI提示(间接提示注入,CWE-1427),其JSON未经净化即渲染到管理面板顾问组件中(管理员访问时的存储型XSS)。
受影响系统
AI Engine – The Chatbot, AI Framework & MCP for WordPress ≤ 3.8.0
缓解措施
将AI Engine更新至3.8.0以上版本(插件供应商MustUsePlugins / MWAI MeowKit已发布补丁版本);同时加固PHP错误日志的写入权限