漏洞  ·  2026-10-03

ByteCoreStack MCP Connector for AI Tools(WordPress):订阅者权限提升至管理员(CVE-2026-103068/19807)

漏洞Medium 影响GlobalCVE-2026-103068
NVD 于 2026-10-01 为 ByteCoreStack MCP Connector for AI Tools WordPress 插件发布了两个高 CVSS-8.8 权限提升 CVE:MCP 工具的用户元数据写入门控存在缺陷,允许在 MCP 集成 WordPress 环境中从订阅者提升至管理员。
这是一个 WordPress AI/MCP 插件,为 WP 带来代理工具界面;权限提升至管理员可完全控制网站及其附带的任何 AI 工作流——一个影响范围较窄的小众插件 CVE(C 级)。
该插件的 wp_update_user_meta MCP 工具使用 current_user_can('edit_user', $uid) 门控写入——一个易被绕过的能力检查——允许低权限订阅者提升权限(CVSS 8.8)。
ByteCoreStack – MCP Connector for AI Tools <= 1.2.2(CVE-2026-103068),<= 1.2.3(CVE-2026-19807)
更新插件至 1.2.3/补丁版本以上;在受影响期间审计是否存在已有的权限提升。
NVD CVE-2026-103068NVD CVE-2026-19807
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →