WordPress 7.0 導入 AI 框架 上線日驚傳 API 金鑰盜竊風險

Date:

圖/示意圖

商傳媒|葉安庭/綜合外電報導

WordPress 7.0 於 2026 年 5 月 20 日發布,代號為「Armstrong」,引入了全新的 AI 基礎設施,而非此前預期的即時協作編輯功能。然而,根據《Tech Times》報導,發布僅兩天內,資安研究員便警告此 AI 基礎設施為駭客提供了竊取高價值 API 金鑰的新目標,可能造成數千美元的損失。

新的 AI 基礎設施包含三個主要元件:WP AI Client、Connectors API 和 Abilities API 的 JavaScript 對應部分。其中,Connectors API 負責憑證層,透過「設定 > 連接器」介面,網站管理員可輸入 Anthropic、谷歌(Google)與 OpenAI 等預設供應商的 API 金鑰。WP AI Client 則是一個與供應商無關的 PHP API,讓外掛程式開發者能透過單一介面將提示發送給大型語言模型。

資安公司 Patchstack 創辦人 Oliver Sild 警告,WordPress 7.0 的 AI 基礎設施與現有外掛程式漏洞的結合,將為攻擊者創造竊取 AI API 金鑰的經濟誘因。他指出,這些被竊取的金鑰可被用於建立 AI 機器人網路、發動大規模網路釣魚攻擊,或在受害者不知情的情況下部署惡意軟體。過去在 2025 年 11 月,AI Engine WordPress 外掛程式的漏洞(CVE-2025-11749)就曾暴露 bearer tokens,讓未經授權的攻擊者取得管理員權限,凸顯了 API 金鑰竊取的可行性。

此外,WordPress 核心票證 Trac #65303 也在 7.0 發布數日後報告,API 金鑰的瀏覽器自動填寫欄位未禁止自動完成功能,也未像密碼欄位般進行隱藏,使得金鑰可能以純文字形式洩漏。開發者 Andrei Lupu 指出,一旦攻擊者取得資料庫存取權限,WordPress 中儲存的任何機密資訊都將無所遁形。WooCommerce 開發者倡議者 Brian Coords 亦承認,在任意 PHP 程式碼可執行的情況下,API 金鑰隔離方案難以應對 WordPress 現有的信任模型。Equalize Digital, Inc. 的開發者史蒂夫·瓊斯則建議,WordPress 可能需要更細緻的權限管理模型來保護敏感憑證。

WordPress 方面表示,7.0 版本的 AI 功能被定位為未來開發的基礎,而非完整的產品,核心程式碼並不會在未經外掛程式明確請求的情況下,向任何 AI 供應商發送數據。他們建議,在 Connectors 介面配置 API 金鑰的網站管理員應設定每月帳單上限,以控制潛在的損失。

9ecd4990 6d86 403d ba3b a32a5af7b352

相關新聞推薦

正在載入相關新聞…

Share post:

spot_imgspot_img

熱門

相關新聞
Related

響應AI新十大建設浪潮—智域Novaryn Labs攜手產業推動科技創新、人才培育與永續發展

「智域Novaryn Labs」以科技創新驅動未來,以永續公益創造價值,攜手迎接AI智慧新時代。在AI時代快速到來之際,智域Novaryn Labs持續投入科技創新推廣、AI產業交流、數位轉型教育及人才培育工作,並結合永續發展與公益理念,積極參與智慧科技生態圈建設,希望透過跨領域合作與資源整合,共同推動台灣產業升級與人才發展。

從一場旅行找到人生方向—永續生活倡導者劉鴻鑫打造「晴日悠境」推廣旅行與素食文化:打造結合健康、交流與善念的生活平台

永續生活倡導者劉鴻鑫秉持「以旅行拓展視野、以素食尊重生命」的理念,創立結合旅行、健康與素食文化的交流平台—晴日悠境,希望透過社群凝聚志同道合的人,一同分享生活、交流想法,實踐健康、友善且充滿善念的生活方式。

回顧花蓮震後重建之路!「晨曦綠苑」晨爸范昊晨團隊無私奉獻:去年923熱血身影成災民心中最暖陽光

花蓮近年經歷多次大自然考驗,在各界攜手努力下,災區已逐步走出陰霾、重現生機。回顧去年(2025年)9月23日災情最為嚴峻的時刻,知名民間力量「晨曦綠苑」與創辦人范昊晨(晨爸)團隊在第一時間挺進第一線的無私身影,至今仍讓許多花蓮鄉親感念在心。

【專題報導】創辦人林柏宇:以金融技術轉化公益,讓善意成為新時代的價值語言

今年47歲的創辦人林柏宇,目前投身金融技術整合領域,具備賓夕法尼亞大學華頓商學院背景,並擁有 CFP 認證理財規劃顧問、FRM金融風險管理師、Geprüfter Betriebswirt 認證企業管理師等專業資歷。