事件经过
NVD于2026-10-05发布了CVE-2026-97305(经Patchstack),涉及Hyve Lite AI聊天机器人WordPress插件2.0.2及更早版本中通过用户控制密钥/IDOR实现的授权绕过,已在2.0.3中修复。用户控制的密钥允许绕过配置不当的访问控制级别;CISA SSVC将其标记为可自动化。
影响分析
AI聊天机器人插件通常面向互联网;此处的IDOR允许未经身份验证的调用者跳出聊天机器人的授权边界,访问其不应看到的数据,并且针对任何暴露面都极易自动化——这是一个具有代表性的低CVSS目录化WordPress AI插件缺陷,值得网站所有者持续关注。
攻击途径
未经身份验证的远程攻击者利用聊天机器人插件访问控制中的不安全直接对象引用,通过用户控制的标识符访问对象/用户/记录,绕过预期的授权级别(CVSS v4.0 6.9)。
受影响系统
WordPress themeisle/hyve-lite AI聊天机器人插件 ≤ 2.0.2
缓解措施
将hyve-lite升级到2.0.3(Patchstack公告:https://patchstack.com/database/wordpress/plugin/hyve-lite/vulnerability/wordpress-ai-chatbot-for-wordpress-hyve-lite-plugin-2-0-2-insecure-direct-object-references-idor-vulnerability)。