脆弱性  ·  2026-10-01

WordPress MCPプラグイン:WEBO MCPの任意ファイル削除とMCP Content Manager Liteのアクセス制御の欠陥

脆弱性Medium 影響度GlobalCVE-2026-97242
2026-09-30に公開されたPatchstack文書化の2つのWordPress MCPプラグイン認可欠陥(CVSS 6.8および6.5)。ニッチなプラグイン、爆発半径は小さく、既知の悪用はなし。
WordPress MCPプラグインはサイトコンテンツ/ツールをAIエージェントに公開。MCP制御サーフェス上の壊れた認可により、低権限またはエージェント主導の呼び出しが破壊的または特権アクションに到達可能。
WEBO MCPはauthorレベルのアカウントが任意のファイルを削除できる。MCP Content Manager LiteはsubscriberレベルのユーザーがMCPサーフェス上で特権コンテンツ管理アクションを呼び出せる。
WordPress WEBO MCPプラグイン <= 3.0.18。MCP Content Manager Lite <= 1.1.0
WEBO MCPを3.0.18以降、MCP Content Manager Liteを1.1.0以降に更新。
Patchstack WEBO MCP advisoryNVD CVE-2026-97242NVD CVE-2026-97239
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →