事件经过
WordFence和Patchstack记录了ByteCoreStack MCP连接器中的权限提升漏洞:写入WordPress用户元数据的MCP工具仅验证current_user_can('edit_user', $uid),而非管理员用户也可被误导性地获取此权限,使低权限订阅者能够修改用户元数据(包括能力字段)并通过AI/MCP工具界面升级为管理员。
影响分析
一个旨在让AI智能体管理内容的WordPress到LLM桥梁,危险地将角色提升暴露给最低信任层级。插件虽小,但它是“MCP工具通过单个错误能力检查授予管理员权限”的代表性模式,供防御者审计WordPress MCP连接器时参考。
攻击途径
execute_tool中的wp_update_user_meta MCP工具仅以current_user_can('edit_user', $uid)作为写入门槛——WordPress在多个代码路径中向编辑者/贡献者授予此能力检查——因此Subscriber+级别的已认证用户可以导致插件的MCP服务器通过返回任意元数据将其角色提升为管理员(CVSS 8.8权限提升)。
受影响系统
ByteCoreStack – AI工具MCP连接器WordPress插件≤ 1.2.3(另编号为CVE-2026-103068 ≤ 1.2.2)
缓解措施
将插件更新至1.2.3以上版本(通过插件更新渠道打补丁;Wordfence和Patchstack发布公告)