漏洞  ·  2026-10-06

Themeisle Hyve Lite AI聊天机器人(WordPress):IDOR授权绕过通过用户控制的密钥暴露数据(CVE-2026-97305)

漏洞Medium 影响GlobalCVE-2026-97305
NVD于2026-10-05发布了CVE-2026-97305(经Patchstack),涉及Hyve Lite AI聊天机器人WordPress插件2.0.2及更早版本中通过用户控制密钥/IDOR实现的授权绕过,已在2.0.3中修复。用户控制的密钥允许绕过配置不当的访问控制级别;CISA SSVC将其标记为可自动化。
AI聊天机器人插件通常面向互联网;此处的IDOR允许未经身份验证的调用者跳出聊天机器人的授权边界,访问其不应看到的数据,并且针对任何暴露面都极易自动化——这是一个具有代表性的低CVSS目录化WordPress AI插件缺陷,值得网站所有者持续关注。
未经身份验证的远程攻击者利用聊天机器人插件访问控制中的不安全直接对象引用,通过用户控制的标识符访问对象/用户/记录,绕过预期的授权级别(CVSS v4.0 6.9)。
WordPress themeisle/hyve-lite AI聊天机器人插件 ≤ 2.0.2
将hyve-lite升级到2.0.3(Patchstack公告:https://patchstack.com/database/wordpress/plugin/hyve-lite/vulnerability/wordpress-ai-chatbot-for-wordpress-hyve-lite-plugin-2-0-2-insecure-direct-object-references-idor-vulnerability)。
NVD (cite)Patchstack advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →