CVE-2026-10750: Błąd wtyczki Royal MCP dla WordPress umożliwia eskalację uprawnień
Wtyczka Royal MCP WordPress przed 1.4.26 umożliwia niskoprawnym użytkownikom dostęp do prywatnych danych i modyfikację treści. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 18.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Royal MCP dla WordPress w wersjach przed 1.4.26 nie sprawdza odpowiednio uprawnień użytkowników po uwierzytelnieniu tokenem. Użytkownicy z niskimi uprawnieniami, np. subskrybenci, mogą czytać prywatne treści, przeglądać listę użytkowników i ich role oraz modyfikować zawartość należącą do innych użytkowników.
Wpływ biznesowy
Niewłaściwa kontrola uprawnień w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego dostępu do prywatnych danych oraz modyfikacji zawartości witryny. Może to skutkować naruszeniem poufności informacji, utratą integralności danych oraz obniżeniem zaufania użytkowników i klientów. Operatorzy stron powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Royal MCP do wersji 1.4.26 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.