何が起きたか
WordFenceとPatchstackは、ByteCoreStack MCP Connectorの権限昇格の欠陥を文書化した:WordPressユーザーメタを書き込むMCPツールが、current_user_can('edit_user', $uid)のみを検証するが、これは非管理者が誤解を招く形で取得可能であり、低権限の購読者がユーザーメタ(権限フィールドを含む)を変更し、AI/MCPツールサーフェスを通じて管理者に昇格できる。
なぜ重要か
AIエージェントにコンテンツ管理をさせることが設計意図であるWordPress-to-LLMブリッジが、ロール昇格を最も低い信頼層に危険にさらす。小さなプラグインだが、WordPress MCPコネクタを監査する防御者にとって、「単一の悪い権限チェックで管理者権限を付与するMCPツール」の代表的なパターンである。
攻撃経路
execute_toolのwp_update_user_meta MCPツールは、current_user_can('edit_user', $uid)のみで書き込みをゲートする — WordPressがいくつかのコードパスで編集者/貢献者に付与する権限チェック — そのため、Subscriber+認証ユーザーは、プラグインのMCPサーバーに任意のメタを返すことで自分のロールを管理者に昇格させることができる(CVSS 8.8権限昇格)。
影響を受けるシステム
ByteCoreStack – MCP Connector for AI Tools WordPressプラグイン 1.2.3以下(CVE-2026-103068 1.2.2以下としてもカタログ化)
緩和策
プラグインを1.2.3以降に更新(プラグイン更新チャネル経由でパッチ、WordfenceとPatchstackからのadvisory)