脆弱性  ·  2026-06-17

ChatBot WordPress プラグイン — サブスクライバー認可制御不備 (CVE-2026-40788)

脆弱性High 影響度GlobalCVE-2026-40788
CVE-2026-40788 (CVSS 7.1 HIGH) は 2026-06-15 に公開されました。バージョン ≤ 7.9.7 の ChatBot WordPress プラグインに認可制御不備が存在し、サブスクライバーレベルのユーザーが特権的なチャットボット管理機能にアクセスできます。
Chatbot プラグインは会話ログを保存し、WordPress に LLM API キーを保持する可能性があります。アクセス制御の迂回により、低い権限のサイトメンバーが機密の会話データにアクセスしたり、チャットボット設定を操作したりできます。
認証されたサブスクライバーレベルの WordPress ユーザーが ChatBot プラグインの認可制御不備を悪用し、より高い権限のユーザーに限定された機能またはデータにアクセスします。
ChatBot WordPress プラグイン ≤ 7.9.7
ChatBot プラグインをバージョン > 7.9.7 に更新してください。Patchstack アドバイザリ: https://patchstack.com/database/wordpress/plugin/chatbot/vulnerability/wordpress-chatbot-plugin-7-9-7-broken-access-control-vulnerability
出典
Patchstack Advisory — ChatBot Broken Access ControlNVD CVE-2026-40788
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →