Kerentanan  ·  2026-10-03

ByteCoreStack MCP Connector for AI Tools (WordPress): eskalasi hak akses subscriber ke admin (CVE-2026-103068/19807)

KerentananMedium dampakGlobalCVE-2026-103068
NVD menerbitkan dua CVE eskalasi hak akses dengan CVSS tinggi 8.8 untuk plugin WordPress ByteCoreStack MCP Connector for AI Tools pada 2026-10-01: pengamanan penulisan user-meta pada alat MCP cacat, memungkinkan eskalasi Subscriber-ke-admin dalam konteks WordPress terintegrasi MCP.
Ini adalah plugin AI/MCP WordPress yang membawa permukaan alat agen ke dalam WP; eskalasi hak akses ke admin memberikan kendali penuh atas situs dan semua alur kerja AI yang terhubung — CVE plugin niche dengan radius ledakan sempit (Tier C).
Alat MCP wp_update_user_meta plugin mengunci penulisan dengan current_user_can('edit_user', $uid) — pemeriksaan kapabilitas yang rentan bypass — memungkinkan Subscriber dengan hak akses rendah melakukan eskalasi hak akses (CVSS 8.8).
ByteCoreStack – MCP Connector for AI Tools <= 1.2.2 (CVE-2026-103068), <= 1.2.3 (CVE-2026-19807)
Perbarui plugin melebihi 1.2.3/rilis yang telah diperbaiki; audit untuk eskalasi yang sudah terjadi saat rentan.
NVD CVE-2026-103068NVD CVE-2026-19807
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →