Kerentanan  ·  2026-09-27

MCP Server untuk WordPress: bypass pemeriksaan nonce memungkinkan penyerang tanpa autentikasi melakukan tindakan admin; kontrol akses rusak pada rute alur kerja (CVE-2026-96524/96525/96526)

KerentananHigh dampakGlobalCVE-2026-96524
NVD menerbitkan klaster tiga-CVE pada 2026-09-26 untuk plugin MCP Server untuk WordPress sebelum 1.8.2, memperbaiki verifikasi nonce dan masalah otorisasi rute alur kerja. Penyerang tidak perlu mengeksploitasi model itu sendiri — kerentanan Web OWASP klasik (CSRF, authz hilang) di jembatan MCP.
Ini adalah jembatan MCP yang relevan dengan AI yang komprominya berarti penyerang mendapatkan kontrol administrator situs WordPress (melalui pipa agen AI, bukan LLM). Situs mana pun yang mengekspos server MCP adalah vektor pengambilalihan; Dikombinasikan dengan 96525/96526, bahkan kontributor berhak istimewa rendah dapat merusak konfigurasi alur kerja agen (bentuk keracunan alat agen di lapisan platform). Tingkatkan ke 1.8.2+ segera.
CVE-2026-96524: nonce REST API tidak diverifikasi untuk permintaan berautentikasi cookie ketika kondisi yang dipengaruhi penyerang berlaku — admin yang masuk yang mengunjungi halaman yang direkayasa dapat dipaksa membuat akun administrator baru (CWE-352). CVE-2026-96525/96526: rute REST pembuatan/pembaruan/penghapusan alur kerja tidak memiliki pemeriksaan kepemilikan/kemampuan, memungkinkan pengguna Kontributor mengubah konfigurasi alur kerja AI di seluruh situs dan menghitung konten pribadi.
Tingkatkan ke MCP Server untuk WordPress 1.8.2 atau lebih baru (memperbaiki verifikasi nonce dan otorisasi rute alur kerja).
NVD - CVE-2026-96524WPScan advisory for CVE-2026-96524mcpplaygroundonline.com MCP server vulnerability analysis
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →