何が起きたか
NVDは(2026年10月2日)CVE-2026-32585を公開した。これはPatchstackが文書化した認可欠如(CWE-862)の脆弱性で、Airano MCP Bridge WordPressプラグイン2.11.0までに影響し、誤って設定されたアクセス制御レベルを悪用して、より高い権限を必要とするMCPブリッジ機能に到達することを可能にする。
なぜ重要か
MCPブリッジプラグインはWordPressサイト(およびそのAIエージェント)にツールサーフェスを提供する;認可のギャップは、低権限のWordPressユーザーが本来呼び出すべきでないMCPブリッジ機能を駆動できることを意味し、WordPress/MCP境界における直接的なエージェンティックツール認可バイパスである。
攻撃経路
Airano MCP Bridgeプラグインの壊れたアクセス制御により、必要なロール/レベルを欠くユーザーが制限されたMCPブリッジ機能を呼び出すことができ、誤って設定された機能チェックを悪用して本来呼び出すべきでない機能に到達できる
影響を受けるシステム
airano-mcp-bridge WordPressプラグイン n/aから2.11.0まで
緩和策
アドバイザリ時点で修正版は公開されていない;Airano MCP Bridgeプラグインを制限/無効化し、どのWordPressロールがそのエンドポイントに到達できるかを監査し、パッチが提供されない場合は本番環境から削除する(Patchstackアドバイザリが参照情報)