漏洞  ·  2026-10-10

AI Translation for Polylang WordPress插件缺少授权(CVSS 5.4)

漏洞Low 影响GlobalCVE-2026-107419
通过NVD REST API验证(Patchstack发布于2026-10-09):AI Translation for Polylang插件直至1.6.2版本存在缺少授权,允许利用错误配置的访问控制安全级别(CWE-862);已在1.6.3中修复。
AI翻译插件持有API密钥管道和内容管理权限;访问控制漏洞让非特权用户触发AI翻译操作并访问不应访问的资源,这是AI WordPress插件常见的高爆炸半径问题。
已认证用户利用AI翻译插件中错误配置的访问控制安全级别的缺少授权(CWE-862),调用超出其角色的功能。
Cool Plugins AI Translation for Polylang(automatic-translations-for-polylang)<= 1.6.2
可获取时升级到1.6.3;Patchstack条目:https://patchstack.com/database/wordpress/plugin/automatic-translations-for-polylang/vulnerability/wordpress-ai-translation-for-polylang-plugin-1-6-2-broken-access-control-vulnerability
NVD CVE-2026-107419Patchstack
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →