漏洞  ·  2026-10-07

WordPress MCP插件访问控制缺失对——IATO MCP和WDS MCP Content Manager

漏洞Low 影响GlobalCVE-2026-32582
Patchstack记录的两个小众WordPress MCP插件中缺少授权(CWE-862)漏洞:IATO MCP允许Contributor级用户调用保留给更高角色的操作,WDS MCP Content Manager(<=3.10.4)存在Contributor访问控制缺失漏洞。两者都允许低权限的经过身份验证的用户访问本应仅限于管理员的MCP内容管理能力。
MCP插件将WordPress内容桥接到AI代理;Contributor级访问MCP管理能力使低权限用户能够操纵内容/面向代理的工具配置。
经过身份验证的低权限(Contributor)调用缺少能力检查的插件端点。
IATO MCP <= 1.11.0 (CVE-2026-32582); WDS MCP Content Manager <= 3.10.4 (CVE-2026-39599)
将插件更新到修复版本/限制Contributor访问;联系Patchstack获取公告详情。
NVD CVE-2026-32582NVD CVE-2026-39599Patchstack advisoryPatchstack advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →