Eklenti güvenlik geçmişi
ByteCoreStack güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) ByteCoreStack – MCP Connector for AI Tools eklentisi için 2 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 2 tanesi kritik veya yüksek önemde, 0 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 1.2.4.
- Toplam kayıt
- 2
- Kritik veya yüksek
- 2
- Oturumsuz istismar
- 0
- Son kayıt
- 1 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
yetki yükseltme
Etkilenen sürümler: 1.2.2 ve öncesi
ByteCoreStack – MCP Connector for AI Tools'ın 1.2.2 ve önceki sürümlerinde abone ayrıcalıklarının yükseltilmesi.
yetki yükseltme
Etkilenen sürümler: 1.2.3 ve öncesi
WordPress için geliştirilen ByteCoreStack – MCP Connector for AI Tools eklentisi, 1.2.3 sürümü dahil olmak üzere tüm sürümlerinde yetki yükseltme güvenlik açığına maruz kalmaktadır. Bu durum, `execute_tool` içindeki `wp_update_user_meta` MCP aracının, yazma işlemlerini yalnızca `current_user_can('edit_user', $uid)` ile sınırlamasından kaynaklanmaktadır — bu kontrol, hedef kullanıcı kimliği çağrıyı yapan kişinin kendi kimliğiyle eşleştiğinde, WordPress çekirdeğindeki `map_meta_cap` işlevi tarafından `read` temel yetkisine dönüştürülür — ancak yalnızca `user_pass`, `user_activation_key` ve `session_tokens`'i kapsayan eksik bir meta anahtar engelleme listesini uygularken, `wp_capabilities` ve `wp_user_level` meta anahtarlarını tamamen korumasız bırakır. Bu durum, Abone düzeyinde ve üzeri erişime sahip kimliği doğrulanmış saldırganların, MCP JSON-RPC uç noktası üzerinden `key=wp_capabilities` parametresiyle ve kendi kullanıcı kimliğini hedefleyen `{'administrator': true}` gibi rastgele bir rol dizisi kullanarak kendi kullanıcı kimliğini hedefleyerek, yetki düzeylerini Yönetici seviyesine yükseltmelerine olanak tanır; bu da bir sonraki istekte WordPress adresinin bu hesabı Yönetici olarak yüklemesine neden olur.
Türkçe kayıt ve ne yapmalı
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.