무슨 일이 있었나
Patchstack에서 문서화된 두 가지 인가 누락(CWE-862) 결함이 틈새 WordPress MCP 플러그인에 있습니다: IATO MCP는 Contributor 수준 사용자가 더 높은 역할을 위해 예약된 작업을 호출할 수 있게 하며, WDS MCP Content Manager(<=3.10.4)는 Contributor 손상된 접근 제어 결함이 있습니다. 둘 다 낮은 권한의 인증된 사용자가 관리자를 위해 의도된 MCP 콘텐츠 관리 기능에 접근할 수 있게 합니다.
왜 중요한가
MCP 플러그인은 WordPress 콘텐츠를 AI 에이전트에 연결합니다. Contributor 수준의 MCP 관리 기능 접근은 낮은 권한 사용자가 콘텐츠/에이전트 지향 도구 구성을 조작할 수 있게 합니다.
공격 경로
기능 검사가 없는 플러그인 엔드포인트에 대한 인증된 낮은 권한(Contributor) 호출.
영향받는 시스템
IATO MCP <= 1.11.0 (CVE-2026-32582); WDS MCP Content Manager <= 3.10.4 (CVE-2026-39599)
완화 방안
수정된 릴리스로 플러그인을 업데이트하고 Contributor 접근을 제한합니다. 권고 세부 사항은 Patchstack에 문의합니다.