Apa yang terjadi
Dua cacat otorisasi hilang yang didokumentasikan Patchstack (CWE-862) di plugin WordPress MCP khusus: IATO MCP memungkinkan pengguna level Contributor memanggil tindakan yang dicadangkan untuk peran lebih tinggi, dan WDS MCP Content Manager (<=3.10.4) memiliki cacat kontrol-akses-rusak Contributor. Keduanya memungkinkan pengguna terautentikasi berhak-rendah mencapai kemampuan manajemen konten MCP yang dimaksudkan untuk admin.
Mengapa penting
Plugin MCP menjembatani konten WordPress ke agen AI; akses level contributor ke kemampuan manajemen MCP memungkinkan pengguna hak-rendah memanipulasi konten/konfigurasi alat yang menghadap-agen.
Vektor serangan
Panggilan terautentikasi hak-rendah (Contributor) ke endpoint plugin yang tidak memiliki pemeriksaan kemampuan.
Sistem yang terdampak
IATO MCP <= 1.11.0 (CVE-2026-32582); WDS MCP Content Manager <= 3.10.4 (CVE-2026-39599)
Mitigasi
Perbarui plugin ke rilis yang diperbaiki / batasi akses contributor; hubungi Patchstack untuk detail advisory.