취약점  ·  2026-10-03

ByteCoreStack MCP Connector for AI Tools (WordPress): 구독자 권한 상승에서 관리자로 (CVE-2026-103068/19807)

취약점Medium 영향도GlobalCVE-2026-103068
NVD는 2026-10-01에 ByteCoreStack MCP Connector for AI Tools WordPress 플러그인에 대한 두 가지 높은 CVSS-8.8 권한 상승 CVE를 게시했습니다: MCP 도구의 사용자 메타 쓰기 게이팅에 결함이 있어 MCP 통합 WordPress 컨텍스트에서 구독자에서 관리자로의 상승이 가능합니다.
이것은 WP에 에이전트 도구 표면을 가져오는 WordPress AI/MCP 플러그인입니다; 관리자로의 권한 상승은 사이트와 연결된 AI 워크플로우에 대한 완전한 제어를 제공합니다 — 좁은 폭발 반경을 가진 틈새 플러그인 CVE입니다 (Tier C).
플러그인의 wp_update_user_meta MCP 도구는 current_user_can('edit_user', $uid)로 쓰기를 게이팅합니다 — 우회 가능한 권한 확인 — 낮은 권한의 구독자가 권한을 상승시킬 수 있습니다 (CVSS 8.8).
ByteCoreStack – MCP Connector for AI Tools <= 1.2.2 (CVE-2026-103068), <= 1.2.3 (CVE-2026-19807)
플러그인을 1.2.3/패치 릴리스 이상으로 업데이트합니다; 취약한 동안 기존 상승 여부를 감사합니다.
NVD CVE-2026-103068NVD CVE-2026-19807
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →