概要
WordPress 向けプラグイン「AI Engine – The Chatbot, AI Framework & MCP for WordPress」のバージョン 3.4.9 に権限昇格脆弱性が確認された(CVE-2026-8719)。
MCP(Model Context Protocol)の OAuth Bearer トークン認証パスにおいて、WordPress の capability チェックが実施されていない。有効な OAuth トークンを持つ購読者(Subscriber)権限以上のユーザーが、MCP アクセスを管理者特権なしで取得し、管理者レベルの MCP ツールを呼び出せる。これにより、認証済みの一般ユーザーが Administrator 権限へ昇格できる。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| ベクトル | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-269 Improper Privilege Management |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 必要な特権レベル(PR) | 低(認証済みユーザー) |
| ユーザー関与(UI) | 不要 |
| スコープ(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | 高 |
| 可用性への影響(A) | 高 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| AI Engine – The Chatbot, AI Framework & MCP for WordPress | Meow Apps | 3.4.9 |
修正バージョンと回避策
- 修正バージョン: 3.4.10 以降へアップデート(WordPress プラグインディレクトリ経由)
- 暫定対応: MCP 機能を使用していない場合は当該機能を無効化する
- WordPress 管理画面 > プラグイン からバージョンを確認の上、更新を適用すること
関連リンク
データソース: NVD (NIST), Wordfence
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
