무슨 일이 있었나
NVD는(2026-10-02) Airano MCP Bridge WordPress 플러그인 2.11.0까지의 누락된 권한 부여(CWE-862) 취약점인 CVE-2026-32585을 게시했으며, 이는 Patchstack에서 문서화되었고, 잘못 구성된 접근 제어 수준을 악용하여 더 높은 권한이 필요한 MCP 브리지 기능에 도달할 수 있게 한다.
왜 중요한가
MCP 브리지 플러그인은 WordPress 사이트(및 해당 AI 에이전트)에 도구 표면을 제공한다; 권한 부여 공백은 낮은 권한의 WordPress 사용자가 해서는 안 되는 MCP 브리지 기능을 구동할 수 있음을 의미하며, 이는 WordPress/MCP 경계에서 직접적인 에이전트 도구 권한 부여 우회이다.
공격 경로
Airano MCP Bridge 플러그인의 손상된 접근 제어는 필요한 역할/수준이 없는 사용자가 제한된 MCP 브리지 기능을 호출할 수 있게 하여, 잘못 구성된 기능 검사를 악용하여 호출할 수 없어야 하는 기능에 도달하게 한다
영향받는 시스템
airano-mcp-bridge WordPress 플러그인 n/a부터 2.11.0까지
완화 방안
공지 시점 기준 게시된 수정 버전 없음; Airano MCP Bridge 플러그인 제한/비활성화, WordPress 역할 중 해당 엔드포인트에 도달할 수 있는 역할 감사, 패치가 없으면 프로덕션에서 제거(Patchstack 공지가 참조)