Veille sécuritéCMS & e-commerce
P3Élevée
Le connecteur MCP ByteCoreStack – MCP Connector for AI Tools permettait à un utilisateur authentifié de s’attribuer des privilèges d’administrateur en modifiant certaines métadonnées de son compte. Toutes les versions jusqu’à 1.2.3 inclus sont concernées ; mettez le plugin à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.
WordPress
IdentifiantCVE-2026-19807
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : CVE-2026-19807 — NVD
Analyse technique
Le contrôle de capacité de l’outil MCP wp_update_user_meta ne protège pas adéquatement les clés wp_capabilities et wp_user_level, ce qui permet à un utilisateur d’altérer ses propres métadonnées de rôle.
Impact, versions et correctif
Événement datéNouvelle vulnérabilité publiée le 2026-10-01, dans la période demandée.
ImpactUn utilisateur authentifié disposant au minimum d’un accès Subscriber peut élever son compte au rôle Administrateur via l’interface MCP JSON-RPC.
Versions affectéesToutes les versions jusqu’à 1.2.3 inclus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-01T08:16:51.390Z
Mise à jour2026-10-01T12:40:28.083Z
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).