漏洞  ·  2026-10-01

WordPress MCP插件:WEBO MCP任意文件删除和MCP Content Manager Lite访问控制失效

漏洞Medium 影响GlobalCVE-2026-97242
两个Patchstack记录的WordPress MCP插件授权漏洞于2026-09-30发布(CVSS 6.8和6.5)。小众插件,影响范围小,无已知利用。
WordPress MCP插件将站点内容/工具暴露给AI代理;MCP控制面上的授权失效使低权限或代理引导的调用能够触达破坏性或特权操作。
WEBO MCP允许作者级别账户删除任意文件;MCP Content Manager Lite允许订阅者级别用户通过MCP表面调用特权内容管理操作。
WordPress WEBO MCP插件 <= 3.0.18;MCP Content Manager Lite <= 1.1.0
将WEBO MCP更新到3.0.18之后,MCP Content Manager Lite更新到1.1.0之后。
Patchstack WEBO MCP advisoryNVD CVE-2026-97242NVD CVE-2026-97239
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →