Kerentanan  ·  2026-10-07

Pasangan plugin WordPress MCP kontrol akses rusak — IATO MCP dan WDS MCP Content Manager

KerentananLow dampakGlobalCVE-2026-32582
Dua cacat otorisasi hilang yang didokumentasikan Patchstack (CWE-862) di plugin WordPress MCP khusus: IATO MCP memungkinkan pengguna level Contributor memanggil tindakan yang dicadangkan untuk peran lebih tinggi, dan WDS MCP Content Manager (<=3.10.4) memiliki cacat kontrol-akses-rusak Contributor. Keduanya memungkinkan pengguna terautentikasi berhak-rendah mencapai kemampuan manajemen konten MCP yang dimaksudkan untuk admin.
Plugin MCP menjembatani konten WordPress ke agen AI; akses level contributor ke kemampuan manajemen MCP memungkinkan pengguna hak-rendah memanipulasi konten/konfigurasi alat yang menghadap-agen.
Panggilan terautentikasi hak-rendah (Contributor) ke endpoint plugin yang tidak memiliki pemeriksaan kemampuan.
IATO MCP <= 1.11.0 (CVE-2026-32582); WDS MCP Content Manager <= 3.10.4 (CVE-2026-39599)
Perbarui plugin ke rilis yang diperbaiki / batasi akses contributor; hubungi Patchstack untuk detail advisory.
NVD CVE-2026-32582NVD CVE-2026-39599Patchstack advisoryPatchstack advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →