무슨 일이 있었나
Patchstack이 문서화한 두 가지 WordPress MCP 플러그인 권한 부여 결함이 2026-09-30에 게시되었습니다 (CVSS 6.8 및 6.5). 틈새 플러그인, 낮은 폭발 반경, 알려진 익스플로잇 없음.
왜 중요한가
WordPress MCP 플러그인은 사이트 콘텐츠/도구를 AI 에이전트에 노출합니다. MCP 제어 표면의 손상된 권한 부여로 인해 낮은 권한 또는 에이전트 주도 호출이 파괴적이거나 권한 있는 작업에 도달할 수 있습니다.
공격 경로
WEBO MCP는 작성자 수준 계정이 임의 파일을 삭제할 수 있게 합니다. MCP Content Manager Lite는 구독자 수준 사용자가 MCP 표면을 통해 권한 있는 콘텐츠 관리 작업을 호출할 수 있게 합니다.
영향받는 시스템
WordPress WEBO MCP 플러그인 <= 3.0.18; MCP Content Manager Lite <= 1.1.0
완화 방안
WEBO MCP를 3.0.18 이후 버전으로, MCP Content Manager Lite를 1.1.0 이후 버전으로 업데이트하십시오.