WordPress 插件 MCP Server for WordPress 在 1.8.2 版本之前,其某个工作流 REST 路由未执行对象级授权检查,导致具有 Contributor 角色的用户能够泄露任意文章、页面或自定义文章类型的标题和发布状态,包括其他用户的私有、草稿、待审核及已排期的内容。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Unknown | MCP Server for WordPress | < 1.8.2 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | MCP Server for WordPress | 0 ~ 1.8.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89237 | Bluff Post <= 1.1.1 - Unauthenticated SQLi via 'table_name' and 'column_name' Parameters | |
| CVE-2026-16591 | WP Directory Kit < 1.5.8 - Listing Admin+ Stored XSS via Category and Location Title and I | |
| CVE-2026-11871 | Team Showcase Supreme < 9.3 - Unauthenticated Sensitive Data Disclosure via wpm_6310_team_ | |
| CVE-2026-19708 | File Manager 7.2.2 - 8.0.4 - Unauthenticated Database Backup Disclosure | |
| CVE-2026-84096 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Form Fields | |
| CVE-2026-84095 | WP Review Slider Pro < 12.7.12 - Subscriber+ Stored XSS via Review Import | |
| CVE-2026-85081 | Multiple elFinder Plugins - DOM-based XSS via postMessage Origin Bypass | |
| CVE-2026-92411 | WP Delicious < 1.10.8 - Contributor+ Stored XSS via Recipe Block Tag Name | |
| CVE-2026-84097 | WP Review Slider Pro < 12.7.12 - Subscriber+ SQLi via Stored Template Filter | |
| CVE-2026-96533 | Testimonials Widget <= 4.0.4 - Unauthenticated SSRF via Featured Image URL | |
| CVE-2026-96532 | Testimonials Widget <= 4.0.4 - Unauthenticated Arbitrary Post Update | |
| CVE-2026-96524 | MCP Server for WordPress < 1.8.2 - Administrator Account Creation via CSRF | |
| CVE-2026-96531 | Optimole 4.0.0 - 4.2.12 - Author+ Stored XSS via Video Player Block | |
| CVE-2026-96525 | MCP Server for WordPress < 1.8.2 - Contributor+ Workflow Modification and Deletion via Mis |
No comments yet