脆弱性  ·  2026-10-05

Mindio Magic MCP WordPressプラグイン: 機密データの漏えい(埋め込まれたシークレットの取得が可能)

脆弱性Medium 影響度GlobalCVE-2026-104402
NVDは2026-10-04にPatchstack経由でCVE-2026-104402(CVSS 4.3)を公開しました。これはMindio Magic MCP WordPressプラグインのバージョン0.5.6までにおける機密データの漏えいに関するもので、0.7.1で修正されました。
MCPモデル/エージェントサービスとの通信に使用するシークレットを漏えいするWordPress MCPコネクタは、MCP統合に必要な資格情報の取り扱いを根本から損なうものです。ニッチで影響範囲は狭いものの、MCPエコシステムに関連するため、精度の高いCVEとして保持します。
CWE-201(送信データへの機密情報の挿入): クライアントが制御するリクエストにより、プラグインが埋め込まれた機密データ(MCP/API資格情報)を公開し、認証されたリクエスタに漏えいさせます。
Mindio Magic MCP WordPressプラグイン <= 0.5.6(0.7.1で修正済み)
Mindio Magic MCPを0.7.1以降に更新してください。アドバイザリ: https://patchstack.com/database/wordpress/plugin/mindio-magic-mcp/vulnerability/wordpress-mindio-magic-mcp-plugin-0-5-6-sensitive-data-exposure-vulnerability
NVD CVE-2026-104402Patchstack advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →