WPHizmet

Eklenti güvenlik geçmişi

ByteCoreStack güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) ByteCoreStack – MCP Connector for AI Tools eklentisi için 2 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 2 tanesi kritik veya yüksek önemde, 0 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 1.2.4.

Toplam kayıt
2
Kritik veya yüksek
2
Oturumsuz istismar
0
Son kayıt
1 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-103068Yüksek · 8,81 Ekim 2026

    yetki yükseltme

    Etkilenen sürümler: 1.2.2 ve öncesi

    ByteCoreStack – MCP Connector for AI Tools'ın 1.2.2 ve önceki sürümlerinde abone ayrıcalıklarının yükseltilmesi.

  • CVE-2026-19807Yüksek · 8,81 Ekim 2026

    yetki yükseltme

    Etkilenen sürümler: 1.2.3 ve öncesi

    WordPress için geliştirilen ByteCoreStack – MCP Connector for AI Tools eklentisi, 1.2.3 sürümü dahil olmak üzere tüm sürümlerinde yetki yükseltme güvenlik açığına maruz kalmaktadır. Bu durum, `execute_tool` içindeki `wp_update_user_meta` MCP aracının, yazma işlemlerini yalnızca `current_user_can('edit_user', $uid)` ile sınırlamasından kaynaklanmaktadır — bu kontrol, hedef kullanıcı kimliği çağrıyı yapan kişinin kendi kimliğiyle eşleştiğinde, WordPress çekirdeğindeki `map_meta_cap` işlevi tarafından `read` temel yetkisine dönüştürülür — ancak yalnızca `user_pass`, `user_activation_key` ve `session_tokens`'i kapsayan eksik bir meta anahtar engelleme listesini uygularken, `wp_capabilities` ve `wp_user_level` meta anahtarlarını tamamen korumasız bırakır. Bu durum, Abone düzeyinde ve üzeri erişime sahip kimliği doğrulanmış saldırganların, MCP JSON-RPC uç noktası üzerinden `key=wp_capabilities` parametresiyle ve kendi kullanıcı kimliğini hedefleyen `{'administrator': true}` gibi rastgele bir rol dizisi kullanarak kendi kullanıcı kimliğini hedefleyerek, yetki düzeylerini Yönetici seviyesine yükseltmelerine olanak tanır; bu da bir sonraki istekte WordPress adresinin bu hesabı Yönetici olarak yüklemesine neden olur.

    Türkçe kayıt ve ne yapmalı

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.