脆弱性  ·  2026-10-04

Airano MCP Bridge WordPressプラグインの認可欠如 — MCPブリッジ機能へのアクセス(CVE-2026-32585)

脆弱性Medium 影響度GlobalCVE-2026-32585
NVDは(2026年10月2日)CVE-2026-32585を公開した。これはPatchstackが文書化した認可欠如(CWE-862)の脆弱性で、Airano MCP Bridge WordPressプラグイン2.11.0までに影響し、誤って設定されたアクセス制御レベルを悪用して、より高い権限を必要とするMCPブリッジ機能に到達することを可能にする。
MCPブリッジプラグインはWordPressサイト(およびそのAIエージェント)にツールサーフェスを提供する;認可のギャップは、低権限のWordPressユーザーが本来呼び出すべきでないMCPブリッジ機能を駆動できることを意味し、WordPress/MCP境界における直接的なエージェンティックツール認可バイパスである。
Airano MCP Bridgeプラグインの壊れたアクセス制御により、必要なロール/レベルを欠くユーザーが制限されたMCPブリッジ機能を呼び出すことができ、誤って設定された機能チェックを悪用して本来呼び出すべきでない機能に到達できる
airano-mcp-bridge WordPressプラグイン n/aから2.11.0まで
アドバイザリ時点で修正版は公開されていない;Airano MCP Bridgeプラグインを制限/無効化し、どのWordPressロールがそのエンドポイントに到達できるかを監査し、パッチが提供されない場合は本番環境から削除する(Patchstackアドバイザリが参照情報)
NVD: CVE-2026-32585Patchstack advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →