脆弱性  ·  2026-10-07

WordPress MCP plugins broken access control pair — IATO MCP and WDS MCP Content Manager

脆弱性Low 影響度GlobalCVE-2026-32582
ニッチなWordPress MCPプラグインにおけるPatchstackが文書化した2つの認可欠落(CWE-862)の欠陥:IATO MCPはContributorレベルのユーザーがより高いロール用に予約されたアクションを呼び出せるようにし、WDS MCP Content Manager(<=3.10.4)にはContributorの broken access control の欠陥があります。両方とも、低権限の認証済みユーザーが管理者用に意図されたMCPコンテンツ管理機能に到達できます。
MCPプラグインはWordPressコンテンツをAIエージェントに橋渡しします。ContributorレベルのMCP管理機能へのアクセスにより、低権限ユーザーがコンテンツ/エージェント向けツール設定を操作できます。
能力チェックのないプラグインエンドポイントへの認証済み低権限(Contributor)呼び出し。
IATO MCP <= 1.11.0 (CVE-2026-32582); WDS MCP Content Manager <= 3.10.4 (CVE-2026-39599)
プラグインを修正済みリリースに更新/Contributorアクセスを制限してください。詳細はPatchstackのアドバイザリに問い合わせてください。
NVD CVE-2026-32582NVD CVE-2026-39599Patchstack advisoryPatchstack advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →