事件经过
通过NVD REST API验证(Patchstack发布于2026-10-09):AI Translation for Polylang插件直至1.6.2版本存在缺少授权,允许利用错误配置的访问控制安全级别(CWE-862);已在1.6.3中修复。
影响分析
AI翻译插件持有API密钥管道和内容管理权限;访问控制漏洞让非特权用户触发AI翻译操作并访问不应访问的资源,这是AI WordPress插件常见的高爆炸半径问题。
攻击途径
已认证用户利用AI翻译插件中错误配置的访问控制安全级别的缺少授权(CWE-862),调用超出其角色的功能。
受影响系统
Cool Plugins AI Translation for Polylang(automatic-translations-for-polylang)<= 1.6.2
缓解措施
可获取时升级到1.6.3;Patchstack条目:https://patchstack.com/database/wordpress/plugin/automatic-translations-for-polylang/vulnerability/wordpress-ai-translation-for-polylang-plugin-1-6-2-broken-access-control-vulnerability