WordPress 7.0 導入 AI 框架 上線日驚傳 API 金鑰盜竊風險

Date:

圖/示意圖

商傳媒|葉安庭/綜合外電報導

WordPress 7.0 於 2026 年 5 月 20 日發布,代號為「Armstrong」,引入了全新的 AI 基礎設施,而非此前預期的即時協作編輯功能。然而,根據《Tech Times》報導,發布僅兩天內,資安研究員便警告此 AI 基礎設施為駭客提供了竊取高價值 API 金鑰的新目標,可能造成數千美元的損失。

新的 AI 基礎設施包含三個主要元件:WP AI Client、Connectors API 和 Abilities API 的 JavaScript 對應部分。其中,Connectors API 負責憑證層,透過「設定 > 連接器」介面,網站管理員可輸入 Anthropic、谷歌(Google)與 OpenAI 等預設供應商的 API 金鑰。WP AI Client 則是一個與供應商無關的 PHP API,讓外掛程式開發者能透過單一介面將提示發送給大型語言模型。

資安公司 Patchstack 創辦人 Oliver Sild 警告,WordPress 7.0 的 AI 基礎設施與現有外掛程式漏洞的結合,將為攻擊者創造竊取 AI API 金鑰的經濟誘因。他指出,這些被竊取的金鑰可被用於建立 AI 機器人網路、發動大規模網路釣魚攻擊,或在受害者不知情的情況下部署惡意軟體。過去在 2025 年 11 月,AI Engine WordPress 外掛程式的漏洞(CVE-2025-11749)就曾暴露 bearer tokens,讓未經授權的攻擊者取得管理員權限,凸顯了 API 金鑰竊取的可行性。

此外,WordPress 核心票證 Trac #65303 也在 7.0 發布數日後報告,API 金鑰的瀏覽器自動填寫欄位未禁止自動完成功能,也未像密碼欄位般進行隱藏,使得金鑰可能以純文字形式洩漏。開發者 Andrei Lupu 指出,一旦攻擊者取得資料庫存取權限,WordPress 中儲存的任何機密資訊都將無所遁形。WooCommerce 開發者倡議者 Brian Coords 亦承認,在任意 PHP 程式碼可執行的情況下,API 金鑰隔離方案難以應對 WordPress 現有的信任模型。Equalize Digital, Inc. 的開發者史蒂夫·瓊斯則建議,WordPress 可能需要更細緻的權限管理模型來保護敏感憑證。

WordPress 方面表示,7.0 版本的 AI 功能被定位為未來開發的基礎,而非完整的產品,核心程式碼並不會在未經外掛程式明確請求的情況下,向任何 AI 供應商發送數據。他們建議,在 Connectors 介面配置 API 金鑰的網站管理員應設定每月帳單上限,以控制潛在的損失。

9ecd4990 6d86 403d ba3b a32a5af7b352

相關新聞推薦

正在載入相關新聞…

Share post:

spot_imgspot_img

熱門

相關新聞
Related

美國SEC延遲代幣化資產交易豁免計畫 監管前景添變數

商傳媒|方承業/綜合外電報導美國證券交易委員會(SEC)近期決定延後公布一項廣泛豁免計畫,該計畫原欲允許美國加密貨幣公司交易代幣化資產。此舉恐將使市場期盼已久的監管清晰度再次蒙上陰影。這項被稱為「創新豁免」(innovation exemption)的計畫,原訂近期內發布,旨在為代幣化證券交易提供明確路徑。然而,美國證券交易委員會最終選擇延遲發布,具體原因並未公開說明。此一決定對尋求在美國市場拓展代幣化業務的企業而言,無疑增加了監管的不確定性。分析人士指出,美國在全球金融市場扮演重要角色,其監管動向常為其他國家或地區的數位資產監管框架提供借鑒。美國證券交易委員會的這項延遲舉措,可能讓全球數位資產市場的發展面臨更多變數,同時也可能影響包含台灣在內,正在積極探索和建立自身加密貨幣與代幣化資產監管體系的國家,使其在規劃相關法規時面臨類似的挑戰與不確定性。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

南韓世宗新設投資公司 年薪上看1.3億韓元挑戰人才磁吸

商傳媒|吳承岳/台北報導南韓世宗特別自治市將成立一家負責管理 2,000 億美元對美戰略投資的全新實體——Korea-US Strategic Investment Corporation,提供年薪高達 1.3 億韓元的職位,被視為當地的高薪「神級職場」。這家新設的投資公司預計下個月正式啟動,並將招募 16...

慶應大學教授示警:伊朗情勢引通膨,減消費稅反添薪柴

商傳媒|吳承岳/台北報導慶應義塾大學經濟學部教授土居丈朗近日指出,在全球通膨壓力持續、伊朗地緣政治緊張情勢未歇之際,日本政府若透過減徵消費稅來刺激國內需求,不僅無助於抑制物價上漲,反而可能加劇通膨。土居丈朗教授強調,伊朗衝突的長期化,可能對全球經濟造成顯著衝擊。由於日本與東南亞國家的供應鏈緊密連結,一旦東南亞地區的石油供應受阻,將直接影響日本的物資供應。他提到,日本企業受困於長達三十年的通縮環境,導致其「價格轉嫁能力」普遍較弱,難以有效將上漲的原料成本轉嫁給消費者,進而影響企業獲利,甚至造成貿易條件惡化。面對當前的物價上漲,土居教授認為,政府的財政政策應著重於抑制需求,而非不必要地刺激需求。他以日本前首相田中角榮為例,田中角榮在第一次石油危機時,曾果斷放棄其「日本列島改造論」,轉而實施抑制需求的政策。土居教授建議,與其片面減免食品消費稅,不如考慮推動「育兒給付稅額抵減」作為更具效益的解決方案。對於財政健全與貨幣政策,土居丈朗教授也表達擔憂。他指出,政府針對十七個領域提出的「危機管理投資」策略,初期可能需發行公債支應,若缺乏明確的償還計畫,可能在現有通膨壓力下,進一步推升利率。他強調,一旦市場對日本財政產生不信任感,將需要付出十倍的努力才能挽回。此外,為遏止日圓持續貶值,日本銀行(BOJ)必須擁有充分的彈性來適時調整利率。儘管有傳聞首相高市不樂見升息,日本銀行仍需向市場明確表達其獨立性,以便在關鍵時刻果斷採取行動。土居教授提到,儘管財政年度 2026 一般會計年度的初級平衡(PB)預計將轉為正數,但如果無法穩定實現初級平衡盈餘,通膨所帶來的名目 GDP 增長恐掩蓋潛在的財政問題,而非真正的財政改善。他呼籲日本各界應進行更誠實、透明的經濟政策討論,而非礙於對首相高市的「過度忖度」而迴避關鍵議題。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

「大空頭」巴里示警:晶片股狂飆恐重演 2000 年網路泡沫

商傳媒|吳承岳/台北報導曾因準確預測 2008 年金融危機而聞名的美國投資家邁克爾·巴里(MICHAEL Burry)近日示警,指稱科技業已進入危險的「拋物線式」成長階段,這與 2000 年網路泡沫破裂前夕的模式如出一轍。他認為,當前晶片股的狂飆突進,如同市場已「走火入魔」。根據《The Business Times》報導,自三月底以來,費城證券交易所半導體指數(Philadelphia Stock...