WordPress ਲਈ WPBot ਪਲੱਗਇਨ ਦੀ ਇੱਕ ਸੁਰੱਖਿਆ ਖਾਮੀ ਦਾ CVE-2026-87918 ਰਿਕਾਰਡ 12 ਸਤੰਬਰ 2026 ਨੂੰ 06:16 UTC ’ਤੇ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਇਆ। CVETodo ਵਿੱਚ ਦਰਜ ਰਿਕਾਰਡ ਮੁਤਾਬਕ 8.5.7 ਤੋਂ ਪਹਿਲਾਂ ਦੇ WPBot ਵਰਜਨਾਂ ਵਿੱਚ ਬਿਨਾਂ ਲਾਗਇਨ ਕੀਤੇ ਕੁਝ ਬੇਨਤੀਆਂ ਰਾਹੀਂ ਜੁੜੇ AI ਸੇਵਾ-ਦਾਤਿਆਂ ਨੂੰ API ਕਾਲਾਂ ਭੇਜੀਆਂ ਜਾ ਸਕਦੀਆਂ ਹਨ।
ਇਸ ਦਾ ਸਿੱਧਾ ਮਤਲਬ ਇਹ ਹੈ ਕਿ ਪ੍ਰਭਾਵਿਤ ਸਾਈਟ ਦੀਆਂ ਆਪਣੀਆਂ ਸੰਰਚਿਤ API ਕੁੰਜੀਆਂ ਰਾਹੀਂ ਤੀਜੀ ਧਿਰ ਦੀ AI ਸੇਵਾ ਵਰਤੀ ਜਾ ਸਕਦੀ ਹੈ ਅਤੇ ਉਸ ਨਾਲ ਖਰਚਾ ਵੀ ਸਾਈਟ ਮਾਲਕ ਦੇ ਖਾਤੇ ’ਤੇ ਪੈ ਸਕਦਾ ਹੈ। ਖਾਮੀ ਦਾ ਪਹਿਲਾ ਜਨਤਕ ਖੁਲਾਸਾ 10 ਸਤੰਬਰ ਨੂੰ ਹੋਇਆ ਸੀ; 12 ਸਤੰਬਰ ਦੀ ਨਵੀਂ ਘਟਨਾ CVE ਰਿਕਾਰਡ ਦਾ ਪ੍ਰਕਾਸ਼ਨ ਹੈ।
ਮੁੱਖ ਤੱਥ
- CVE-2026-87918 ਰਿਕਾਰਡ 12 ਸਤੰਬਰ ਨੂੰ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਇਆ।
- WPBot ਦੇ 8.5.7 ਤੋਂ ਪਹਿਲਾਂ ਦੇ ਵਰਜਨ ਪ੍ਰਭਾਵਿਤ ਹਨ।
- WPScan ਨੇ ਖਾਮੀ ਲਈ 5.3 ਅੰਕ ਦਰਜ ਕੀਤੇ ਹਨ।
- ਜਨਤਕ ਨਮੂਨਾ 24 ਸਤੰਬਰ ਤੱਕ ਰੋਕਿਆ ਗਿਆ ਹੈ।
ਖਾਮੀ ਕੀ ਕਰ ਸਕਦੀ ਹੈ
WPScan ਮੁਤਾਬਕ ਪਲੱਗਇਨ ਦੇ ਕਈ AJAX ਕਾਰਜਾਂ ਵਿੱਚ ਅਧਿਕਾਰ ਜਾਂ nonce ਜਾਂਚ ਨਹੀਂ ਹੁੰਦੀ। ਇਹ ਕਾਰਜ ਵਰਤੋਂਕਾਰ ਦੇ ਸੁਨੇਹੇ ਸਾਈਟ ਨਾਲ ਜੁੜੇ AI ਸੇਵਾ-ਦਾਤਿਆਂ ਤੱਕ ਭੇਜਦੇ ਹਨ। ਇਸ ਕਰਕੇ ਬਾਹਰੀ ਵਿਅਕਤੀ ਬਿਨਾਂ ਪ੍ਰਮਾਣਿਕਤਾ ਦੇ ਉਹ ਕਾਲਾਂ ਚਲਾ ਸਕਦਾ ਹੈ ਅਤੇ ਸਾਈਟ ਦੀ ਸੰਰਚਨਾ ਨਾਲ ਜੁੜੀ ਲਾਗਤ ਪੈਦਾ ਕਰ ਸਕਦਾ ਹੈ।
“ਬਿਨਾਂ ਪ੍ਰਮਾਣਿਕਤਾ ਵਾਲਾ ਹਮਲਾਵਰ ਸਾਈਟ ਦੀਆਂ ਸੰਰਚਿਤ API ਕੁੰਜੀਆਂ ਨਾਲ ਤੀਜੀ ਧਿਰ ਦੀਆਂ ਕਾਲਾਂ ਕਰ ਸਕਦਾ ਹੈ।”
— WPScan, CVE-2026-87918 ਬਾਰੇ ਤਕਨੀਕੀ ਵੇਰਵਾ
WPScan ਨੇ ਪ੍ਰਭਾਵਿਤ ਹੱਦ 8.5.7 ਤੋਂ ਪਹਿਲਾਂ ਦੇ ਵਰਜਨਾਂ ਤੱਕ ਦੱਸੀ ਹੈ ਅਤੇ 8.5.7 ਨੂੰ ਠੀਕ ਕੀਤਾ ਵਰਜਨ ਦਰਜ ਕੀਤਾ ਹੈ। ਉਸੇ ਪੰਨੇ ’ਤੇ ਖਤਰੇ ਲਈ CVSS 5.3, ਦਰਮਿਆਨਾ ਪੱਧਰ, ਦਿੱਤਾ ਗਿਆ ਹੈ। 12 ਸਤੰਬਰ ਤੱਕ CVETodo ਨੇ ਇਸ ਖਾਮੀ ਲਈ ਕੋਈ ਜਨਤਕ ਹਮਲਾ-ਨਮੂਨਾ ਜਾਂ CISA ਦੀ ਜਾਣੀ-ਪਛਾਣੀ ਸਰਗਰਮ ਖਾਮੀਆਂ ਦੀ ਸੂਚੀ ਵਿੱਚ ਦਰਜ ਹੋਣਾ ਨਹੀਂ ਦੱਸਿਆ।
AI ਸੁਰੱਖਿਆ ਦੇ ਵੱਡੇ ਸੰਦਰਭ ਵਿੱਚ PunjabiTime ਪਹਿਲਾਂ Anthropic Claude ਦੀ ਸੁਰੱਖਿਆ ਪਰਖ ਅਤੇ OpenAI ਦੇ GPT-6 Astra ਲਾਂਚ ਬਾਰੇ ਵੀ ਰਿਪੋਰਟ ਕਰ ਚੁੱਕਾ ਹੈ। WPBot ਵਾਲਾ ਮਾਮਲਾ ਮਾਡਲ ਦੀ ਆਪਣੀ ਖਾਮੀ ਨਹੀਂ, ਸਗੋਂ WordPress ਪਲੱਗਇਨ ਦੀ ਪਹੁੰਚ-ਜਾਂਚ ਨਾਲ ਜੁੜੀ ਸਮੱਸਿਆ ਹੈ।
ਅੱਗੇ ਕੀ ਹੋਵੇਗਾ
WPScan ਨੇ ਤਕਨੀਕੀ ਹਮਲਾ-ਨਮੂਨਾ 24 ਸਤੰਬਰ 2026 ਤੱਕ ਨਾ ਦਿਖਾਉਣ ਦੀ ਗੱਲ ਕਹੀ ਹੈ ਤਾਂ ਜੋ ਵਰਤੋਂਕਾਰਾਂ ਨੂੰ ਅਪਡੇਟ ਲਈ ਸਮਾਂ ਮਿਲੇ। ਪ੍ਰਭਾਵਿਤ ਸਾਈਟਾਂ ਲਈ ਅਗਲਾ ਸਾਫ਼ ਕਦਮ WPBot ਨੂੰ ਘੱਟੋ-ਘੱਟ 8.5.7 ਜਾਂ ਉਸ ਤੋਂ ਨਵੇਂ ਵਰਜਨ ’ਤੇ ਲਿਜਾਣਾ ਹੈ।
