Kerentanan  ·  2026-06-17

Plugin WordPress Royal MCP — Kontrol Akses Rusak Tanpa Autentikasi (CVE-2026-40775)

KerentananHigh dampakGlobalCVE-2026-40775
CVE-2026-40775 (CVSS 7.3 HIGH) dipublikasikan 2026-06-15. Plugin WordPress Royal MCP dalam versi ≤ 1.4.2 mengandung kerentanan kontrol akses rusak tanpa autentikasi, memungkinkan penyerang jarak jauh untuk berinteraksi dengan fungsionalitas server MCP tanpa autentikasi.
Plugin MCP untuk WordPress mengekspos endpoint alat dan sumber daya ke agen AI. Bypass kontrol akses tanpa autentikasi pada plugin semacam itu dapat memungkinkan penyerang untuk memanggil alat MCP, membaca sumber daya yang disajikan MCP, atau memanipulasi data yang diekspos ke agen AI — secara langsung mempengaruhi batas keamanan antara server web dan agen AI apa pun yang terhubung melalui MCP.
Penyerang tanpa autentikasi mengeksploitasi kontrol akses rusak dalam plugin WordPress Royal MCP untuk mengakses atau memanipulasi sumber daya yang diekspos MCP tanpa autentikasi.
Plugin WordPress Royal MCP ≤ 1.4.2
Perbarui plugin Royal MCP ke versi > 1.4.2. Pemberitahuan Patchstack: https://patchstack.com/database/wordpress/plugin/royal-mcp/vulnerability/wordpress-royal-mcp-plugin-1-4-2-broken-access-control-vulnerability
Sumber
Patchstack Advisory — Royal MCP Broken Access ControlNVD CVE-2026-40775
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →