何が起きたか
NVDは2026-10-04にPatchstack経由でCVE-2026-104402(CVSS 4.3)を公開しました。これはMindio Magic MCP WordPressプラグインのバージョン0.5.6までにおける機密データの漏えいに関するもので、0.7.1で修正されました。
なぜ重要か
MCPモデル/エージェントサービスとの通信に使用するシークレットを漏えいするWordPress MCPコネクタは、MCP統合に必要な資格情報の取り扱いを根本から損なうものです。ニッチで影響範囲は狭いものの、MCPエコシステムに関連するため、精度の高いCVEとして保持します。
攻撃経路
CWE-201(送信データへの機密情報の挿入): クライアントが制御するリクエストにより、プラグインが埋め込まれた機密データ(MCP/API資格情報)を公開し、認証されたリクエスタに漏えいさせます。
影響を受けるシステム
Mindio Magic MCP WordPressプラグイン <= 0.5.6(0.7.1で修正済み)
緩和策
Mindio Magic MCPを0.7.1以降に更新してください。アドバイザリ: https://patchstack.com/database/wordpress/plugin/mindio-magic-mcp/vulnerability/wordpress-mindio-magic-mcp-plugin-0-5-6-sensitive-data-exposure-vulnerability