Apa yang terjadi
NVD menerbitkan (2026-10-02) CVE-2026-32585, kerentanan otorisasi-hilang (CWE-862) yang didokumentasikan Patchstack di plugin WordPress Airano MCP Bridge hingga 2.11.0, memungkinkan eksploitasi tingkat kontrol-akses yang dikonfigurasi salah untuk mencapai fungsionalitas bridge MCP yang seharusnya memerlukan hak istimewa lebih tinggi.
Mengapa penting
Plugin bridge MCP memberi situs WordPress (dan agen AI-nya) permukaan alat; kesenjangan otorisasi berarti pengguna WordPress berhak istimewa lebih rendah dapat menggerakkan fungsi bridge MCP yang seharusnya tidak, bypass otorisasi alat-agen langsung di batas WordPress/MCP.
Vektor serangan
Kontrol akses rusak di plugin Airano MCP Bridge memungkinkan pengguna yang tidak memiliki peran/tingkat yang diperlukan memanggil fungsi bridge-MCP terbatas, mengeksploitasi pemeriksaan kemampuan yang dikonfigurasi salah untuk mencapai fungsionalitas yang seharusnya tidak dapat mereka panggil
Sistem yang terdampak
Plugin WordPress airano-mcp-bridge dari n/a hingga 2.11.0
Mitigasi
Tidak ada versi perbaikan yang diterbitkan pada saat advisori; batasi/nonaktifkan plugin Airano MCP Bridge, audit peran WordPress mana yang dapat mencapai titik akhirnya, dan hapus dari produksi jika tidak ada tambalan yang akan datang (advisori Patchstack adalah referensinya)