Уразливість у плагіні Royal MCP для WordPress дозволяє низькоправним користувачам отримувати доступ до приватного контенту

Плагін Royal MCP для WordPress до 1.4.26 має уразливість, що дозволяє читати приватний контент і змінювати дані іншим користувачам. Оновіть плагін для безпеки.
CVE-2026-10750CVSS 8.1CMS

Уразливість у плагіні Royal MCP для WordPress дозволяє низькоправним користувачам отримувати доступ до приватного контенту

Плагін Royal MCP для WordPress до 1.4.26 має уразливість, що дозволяє читати приватний контент і змінювати дані іншим користувачам. Оновіть плагін для безпеки.

CVSS
8.1 HIGH
EPSS
18.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal MCP для WordPress версій до 1.4.26 не перевіряє права доступу після автентифікації токеном, що дозволяє користувачам з низькими привілеями читати приватний контент, переглядати всіх користувачів і їх ролі, а також змінювати контент інших користувачів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації та змін контенту, що ставить під загрозу цілісність і конфіденційність даних на сайтах WordPress. Адміністратори ризикують втратити контроль над контентом і користувацькими ролями, що може негативно вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Royal MCP до останньої версії, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також перевірити права користувачів і обмежити їх до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки