무슨 일이 있었나
WordFence와 Patchstack이 ByteCoreStack MCP Connector의 권한 상승 결함을 문서화했다: WordPress 사용자 메타를 쓰는 MCP 도구가 current_user_can('edit_user', $uid)만 검증하며, 이는 비관리자가 오해의 소지가 있게 획득할 수 있어 저권한 구독자가 사용자 메타(역할 필드 포함)를 수정하고 AI/MCP 도구 표면을 통해 관리자로 권한을 상승시킬 수 있다.
왜 중요한가
AI 에이전트가 콘텐츠를 관리하도록 하는 것이 설계 의도인 WordPress-to-LLM 브리지가 가장 낮은 신뢰 계층에 역할 상승을 위험하게 노출한다. 작은 플러그인이지만 WordPress MCP 커넥터를 감사하는 방어자에게 '단일 잘못된 기능 검사로 관리자 권한을 부여하는 MCP 도구' 패턴의 대표 사례이다.
공격 경로
execute_tool의 wp_update_user_meta MCP 도구는 오직 current_user_can('edit_user', $uid)로만 쓰기를 제한한다 — WordPress가 여러 코드 경로에서 편집자/기여자에게 부여하는 기능 검사 — 따라서 구독자+ 인증 사용자는 임의 메타를 반환하여 플러그인의 MCP 서버가 자신의 역할을 관리자로 상승시키도록 할 수 있다(CVSS 8.8 권한 상승).
영향받는 시스템
ByteCoreStack – MCP Connector for AI Tools WordPress 플러그인 ≤ 1.2.3(CVE-2026-103068 ≤ 1.2.2로도 분류)
완화 방안
플러그인을 1.2.3 이후 버전으로 업데이트(플러그인 업데이트 채널을 통한 패치, Wordfence 및 Patchstack의 권고)