何が起きたか
WordFence と Patchstack は、ByteCoreStack MCP Connector の権限昇格の欠陥を文書化しました:WordPress ユーザーメタを書き込む MCP ツールは、current_user_can('edit_user', $uid) のみを検証しますが、これは非管理者が誤解を招く形で取得可能であり、低権限の購読者がユーザーメタ(能力フィールドを含む)を変更し、AI/MCP ツールサーフェスを通じて管理者に昇格できるようにします。
なぜ重要か
AI エージェントがコンテンツを管理できるようにすることを目的とした WordPress-to-LLM ブリッジが、最低信頼層にロール昇格を危険にさらします。小さなプラグインですが、WordPress MCP コネクタを監査する防御側にとって、「単一の悪い能力チェックを介して管理者を付与する MCP ツール」の代表的なパターンです。
攻撃経路
execute_tool の wp_update_user_meta MCP ツールは、書き込みを current_user_can('edit_user', $uid) のみでゲートします — これは WordPress が複数のコードパスで編集者/投稿者に付与する能力チェックです — そのため、Subscriber+ 認証ユーザーは、任意のメタを返すことでプラグインの MCP サーバーに自分のロールを管理者に昇格させることができます(CVSS 8.8 権限昇格)。
影響を受けるシステム
ByteCoreStack – MCP Connector for AI Tools WordPress プラグイン ≤ 1.2.3(CVE-2026-103068 ≤ 1.2.2 としてもカタログ化)
緩和策
プラグインを 1.2.3 以降に更新します(プラグイン更新チャネルを介してパッチ;Wordfence と Patchstack からのアドバイザリ)