事件经过
WPScan发布了CVE-2026-85118(发布于2026-10-11,CVSS 9.8严重)针对AI Content Generator Marketing插件 ≤ 1.0.0:AJAX操作缺少nonce和能力检查,允许未认证修改/删除任意WordPress选项并实现管理员级别接管。已通过NVD REST API验证(根据CISA SSVC,可自动化=是)。
影响分析
AI内容生成插件是WordPress上日益增长的攻击面:其中一个未认证的严重漏洞可导致完全网站控制,且被攻陷的WordPress主机经常被用来提供恶意内容或横向移动至插件集成的更广泛的AI/营销工具。
攻击途径
插件中未认证的AJAX操作缺少nonce/能力检查(CWE-269不当权限管理),因此远程攻击者可以更新/删除任意WordPress选项以植入管理员账户或以其他方式接管网站。CISA SSVC将其标记为可自动化且具有完全技术影响。
受影响系统
AI Content Generator Marketing WordPress插件至1.0.0
缓解措施
根据供应商建议禁用或更新插件;WPScan参考:https://wpscan.com/vulnerability/ba76e169-6c2a-489e-99df-a1c5d4aef24e/