脆弱性  ·  2026-06-17

AI Engine WordPress プラグイン — エディター権限昇格 (CVE-2026-27407)

脆弱性High 影響度GlobalCVE-2026-27407
CVE-2026-27407 (CVSS 7.2 HIGH) は 2026-06-15 に公開されました。AI Engine WordPress プラグイン (WordPress サイトに ChatGPT/LLM 搭載機能を提供) では、エディターレベルの権限を持つユーザーが管理者に昇格でき、サイト全体を制御できます。
AI Engine は WordPress サイトを LLM API に接続する一般的なプラグインです。管理者への権限昇格により、攻撃者は保存されている API キーを流出させ、AI が生成したコンテンツパイプラインを変更し、限定的なエディターアカウントからサイト全体を制御できます。
エディターレベルの WordPress 権限を持つ認証済みユーザーが AI Engine プラグインの権限昇格の脆弱性を悪用して、より高い管理者アクセスを取得します。
AI Engine WordPress plugin ≤ 3.4.9
AI Engine プラグインをバージョン > 3.4.9 に更新してください。Patchstack アドバイザリ: https://patchstack.com/database/wordpress/plugin/ai-engine/vulnerability/wordpress-ai-engine-plugin-3-4-9-privilege-escalation-vulnerability
出典
Patchstack Advisory — AI Engine Privilege EscalationNVD CVE-2026-27407
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →