Apa yang terjadi
NVD menerbitkan CVE-2026-104402 (CVSS 4.3) pada 2026-10-04 melalui Patchstack untuk paparan data sensitif pada plugin WordPress Mindio Magic MCP hingga versi 0.5.6, diperbaiki pada 0.7.1.
Mengapa penting
Konektor MCP WordPress yang membocorkan secret yang digunakan untuk berkomunikasi dengan layanan model/agen MCP melemahkan justru penanganan kredensial yang dibutuhkan integrasi MCP. Khusus, radius dampak kecil namun relevan dengan ekosistem MCP, pertahankan sebagai CVE presisi.
Vektor serangan
CWE-201 penyisipan informasi sensitif ke dalam data yang dikirim: permintaan yang dikendalikan klien menyebabkan plugin mengekspos data sensitif yang tertanam (kredensial MCP/API), membocorkannya ke peminta yang terautentikasi.
Sistem yang terdampak
Plugin WordPress Mindio Magic MCP <= 0.5.6 (diperbaiki pada 0.7.1)
Mitigasi
Perbarui Mindio Magic MCP ke 0.7.1 atau lebih baru. Advisory: https://patchstack.com/database/wordpress/plugin/mindio-magic-mcp/vulnerability/wordpress-mindio-magic-mcp-plugin-0-5-6-sensitive-data-exposure-vulnerability