漏洞速览
- 漏洞编号:
CVE-2026-96561 - 风险评分:
7.2(高危) - 首次披露:2026-09-30
- 最近更新:2026-09-30
- 软件类型:插件
- 软件标识:
ai-engine - 受影响版本:<= 3.8.0
- 修复版本:3.8.1
- 是否已修复:是
漏洞详情
AI Engine(WordPress 聊天机器人、AI 框架及 MCP 插件)在最高至 3.8.0 的版本中存在存储型跨站脚本(Stored XSS)漏洞。问题出在 /mwai-ui/v1/chats/submit REST 端点、PHP 错误日志解析器(MeowKit_MWAI_Helpers::php_error_logs)、Advisor 任务(Meow_MWAI_Modules_Advisor::run_advisor)及 Advisor 仪表板小部件(advisor_metabox)的整个链条中:chat_submit 中的服务端参数黑名单仅过滤了 'model' 等精确键名,而 convert_keys() 随后会将 'model_' 规范化为 'model',导致未认证攻击者可将包含换行符(CR/LF)的攻击者可控字符串写入 $query->model;final_checks() 抛出的异常消息直接嵌入该原始字符串,在非流式、非管理员的异常处理分支中该字符串未经修改地被写入 PHP 错误日志,从而生成伪造的日志行——随后插件自身的解析器将其作为最新 PHP 错误内容返回;run_advisor() 再将该内容原样追加到 AI 提示词中(间接提示注入,CWE-1427),返回的 JSON 以 mwai_advisor_data 选项存储,既无模式验证也无 HTML 净化,advisor_metabox() 最终直接将生成的 'title' 和 'description' 值拼接入 WordPress 仪表板小部件,既未使用 esc_html()、wp_kses() 或等效转义函数。借此,未认证攻击者可在页面中注入任意 Web 脚本,凡有管理员访问 WordPress 仪表板时即会执行。
影响与风险
- 漏洞类型:Unauthenticated Stored Cross-Site Scripting via 'model_' Parameter → PHP Error-Log Injection → Advisor Indirect Prompt Injection
- 风险说明:漏洞可能被利用以执行未授权操作,建议按官方修复方案立即升级并复核安全配置。
- 研究人员:whale120 – National Taiwan University
修复建议
- 按官方建议执行修复:更新至 3.8.1 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。
