Apa yang terjadi
Dua kerentanan otorisasi plugin MCP WordPress yang didokumentasikan Patchstack dipublikasikan 2026-09-30 (CVSS 6.8 dan 6.5). Plugin khusus, radius ledakan rendah, tidak ada eksploitasi yang diketahui.
Mengapa penting
Plugin MCP WordPress mengekspos konten/alat situs ke agen AI; otorisasi rusak pada permukaan kontrol MCP memungkinkan panggilan berhak akses rendah atau yang dipimpin agen mencapai tindakan destruktif atau istimewa.
Vektor serangan
WEBO MCP memungkinkan akun tingkat penulis menghapus file arbitrer; MCP Content Manager Lite memungkinkan pengguna tingkat subscriber memanggil tindakan manajemen konten istimewa melalui permukaan MCP.
Sistem yang terdampak
Plugin WordPress WEBO MCP <= 3.0.18; MCP Content Manager Lite <= 1.1.0
Mitigasi
Perbarui WEBO MCP melewati 3.0.18 dan MCP Content Manager Lite melewati 1.1.0.