CVE-2026-10750: Błąd wtyczki Royal MCP dla WordPress umożliwia eskalację uprawnień

Wtyczka Royal MCP WordPress przed 1.4.26 umożliwia niskoprawnym użytkownikom dostęp do prywatnych danych i modyfikację treści. Zalecana szybka aktualizacja.
CVE-2026-10750CVSS 8.1CMS

CVE-2026-10750: Błąd wtyczki Royal MCP dla WordPress umożliwia eskalację uprawnień

Wtyczka Royal MCP WordPress przed 1.4.26 umożliwia niskoprawnym użytkownikom dostęp do prywatnych danych i modyfikację treści. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
18.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Royal MCP dla WordPress w wersjach przed 1.4.26 nie sprawdza odpowiednio uprawnień użytkowników po uwierzytelnieniu tokenem. Użytkownicy z niskimi uprawnieniami, np. subskrybenci, mogą czytać prywatne treści, przeglądać listę użytkowników i ich role oraz modyfikować zawartość należącą do innych użytkowników.

Wpływ biznesowy

Niewłaściwa kontrola uprawnień w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego dostępu do prywatnych danych oraz modyfikacji zawartości witryny. Może to skutkować naruszeniem poufności informacji, utratą integralności danych oraz obniżeniem zaufania użytkowników i klientów. Operatorzy stron powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Royal MCP do wersji 1.4.26 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS