事件经过
NVD于2026-10-03发布了CVE-2026-91108(CVSS 4.3)针对Alt Text AI插件直至1.10.41版本中的授权绕过,其中管理员处理器在未进行适当能力验证的情况下运行。
影响分析
这是一个AI集成插件,其管理员操作消耗所有者的AI API预算;授权绕过允许未认证攻击者消耗配额并滥用配置的AI服务。爆炸半径小,已编目的精确CVE。
攻击途径
该插件的管理员处理器未正确验证用户授权(CWE-862),因此未认证攻击者可以触发管理员级操作,如对关联的AI提供商批量生成替代文本,消耗站点所有者的AI API配额。
受影响系统
Alt Text AI - 自动生成图像替代文本WordPress插件 <= 1.10.41
缓解措施
可用时更新到1.10.41以上版本。参考:https://plugins.trac.wordpress.org/browser/alttext-ai/tags/1.10.38/admin/class-atai-admin.php#L75