脆弱性  ·  2026-10-02

ByteCoreStack MCP Connectorの無防備なwp_update_user_meta MCPツールによる権限昇格

脆弱性Medium 影響度GlobalCVE-2026-19807
WordFenceとPatchstackは、ByteCoreStack MCP Connectorの権限昇格の欠陥を文書化した:WordPressユーザーメタを書き込むMCPツールが、current_user_can('edit_user', $uid)のみを検証するが、これは非管理者が誤解を招く形で取得可能であり、低権限の購読者がユーザーメタ(権限フィールドを含む)を変更し、AI/MCPツールサーフェスを通じて管理者に昇格できる。
AIエージェントにコンテンツ管理をさせることが設計意図であるWordPress-to-LLMブリッジが、ロール昇格を最も低い信頼層に危険にさらす。小さなプラグインだが、WordPress MCPコネクタを監査する防御者にとって、「単一の悪い権限チェックで管理者権限を付与するMCPツール」の代表的なパターンである。
execute_toolのwp_update_user_meta MCPツールは、current_user_can('edit_user', $uid)のみで書き込みをゲートする — WordPressがいくつかのコードパスで編集者/貢献者に付与する権限チェック — そのため、Subscriber+認証ユーザーは、プラグインのMCPサーバーに任意のメタを返すことで自分のロールを管理者に昇格させることができる(CVSS 8.8権限昇格)。
ByteCoreStack – MCP Connector for AI Tools WordPressプラグイン 1.2.3以下(CVE-2026-103068 1.2.2以下としてもカタログ化)
プラグインを1.2.3以降に更新(プラグイン更新チャネル経由でパッチ、WordfenceとPatchstackからのadvisory)
Wordfence advisoryNVD detail
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →