漏洞  ·  2026-10-05

Alt Text AI WordPress插件:授权绕过允许未认证操作执行

漏洞Medium 影响GlobalCVE-2026-91108
NVD于2026-10-03发布了CVE-2026-91108(CVSS 4.3)针对Alt Text AI插件直至1.10.41版本中的授权绕过,其中管理员处理器在未进行适当能力验证的情况下运行。
这是一个AI集成插件,其管理员操作消耗所有者的AI API预算;授权绕过允许未认证攻击者消耗配额并滥用配置的AI服务。爆炸半径小,已编目的精确CVE。
该插件的管理员处理器未正确验证用户授权(CWE-862),因此未认证攻击者可以触发管理员级操作,如对关联的AI提供商批量生成替代文本,消耗站点所有者的AI API配额。
Alt Text AI - 自动生成图像替代文本WordPress插件 <= 1.10.41
可用时更新到1.10.41以上版本。参考:https://plugins.trac.wordpress.org/browser/alttext-ai/tags/1.10.38/admin/class-atai-admin.php#L75
NVD CVE-2026-91108
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →