Kerentanan  ·  2026-10-01

Plugin MCP WordPress: WEBO MCP penghapusan file arbitrer dan MCP Content Manager Lite kontrol akses rusak

KerentananMedium dampakGlobalCVE-2026-97242
Dua kerentanan otorisasi plugin MCP WordPress yang didokumentasikan Patchstack dipublikasikan 2026-09-30 (CVSS 6.8 dan 6.5). Plugin khusus, radius ledakan rendah, tidak ada eksploitasi yang diketahui.
Plugin MCP WordPress mengekspos konten/alat situs ke agen AI; otorisasi rusak pada permukaan kontrol MCP memungkinkan panggilan berhak akses rendah atau yang dipimpin agen mencapai tindakan destruktif atau istimewa.
WEBO MCP memungkinkan akun tingkat penulis menghapus file arbitrer; MCP Content Manager Lite memungkinkan pengguna tingkat subscriber memanggil tindakan manajemen konten istimewa melalui permukaan MCP.
Plugin WordPress WEBO MCP <= 3.0.18; MCP Content Manager Lite <= 1.1.0
Perbarui WEBO MCP melewati 3.0.18 dan MCP Content Manager Lite melewati 1.1.0.
Patchstack WEBO MCP advisoryNVD CVE-2026-97242NVD CVE-2026-97239
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →