취약점  ·  2026-10-07

WordPress MCP 플러그인 손상된 접근 제어 쌍 — IATO MCP 및 WDS MCP Content Manager

취약점Low 영향도GlobalCVE-2026-32582
Patchstack에서 문서화된 두 가지 인가 누락(CWE-862) 결함이 틈새 WordPress MCP 플러그인에 있습니다: IATO MCP는 Contributor 수준 사용자가 더 높은 역할을 위해 예약된 작업을 호출할 수 있게 하며, WDS MCP Content Manager(<=3.10.4)는 Contributor 손상된 접근 제어 결함이 있습니다. 둘 다 낮은 권한의 인증된 사용자가 관리자를 위해 의도된 MCP 콘텐츠 관리 기능에 접근할 수 있게 합니다.
MCP 플러그인은 WordPress 콘텐츠를 AI 에이전트에 연결합니다. Contributor 수준의 MCP 관리 기능 접근은 낮은 권한 사용자가 콘텐츠/에이전트 지향 도구 구성을 조작할 수 있게 합니다.
기능 검사가 없는 플러그인 엔드포인트에 대한 인증된 낮은 권한(Contributor) 호출.
IATO MCP <= 1.11.0 (CVE-2026-32582); WDS MCP Content Manager <= 3.10.4 (CVE-2026-39599)
수정된 릴리스로 플러그인을 업데이트하고 Contributor 접근을 제한합니다. 권고 세부 사항은 Patchstack에 문의합니다.
NVD CVE-2026-32582NVD CVE-2026-39599Patchstack advisoryPatchstack advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →