무슨 일이 있었나
NVD는 2026-10-04에 Patchstack을 통해 Mindio Magic MCP WordPress 플러그인 0.5.6까지의 민감한 데이터 노출에 대해 CVE-2026-104402(CVSS 4.3)를 게시했습니다. 0.7.1에서 수정되었습니다.
왜 중요한가
MCP 모델/에이전트 서비스와 통신하는 데 사용되는 비밀정보를 유출하는 WordPress MCP 커넥터는 MCP 통합에 필요한 자격 증명 처리를 정확히 훼손합니다. 틈새 대상이고 폭발 반경이 작지만 MCP 생태계와 관련이 있으므로 정밀도가 있는 CVE로 유지합니다.
공격 경로
CWE-201(전송 데이터에 민감한 정보 삽입): 클라이언트 제어 요청으로 인해 플러그인이 내장된 민감한 데이터(MCP/API 자격 증명)를 노출하여 인증된 요청자에게 유출됩니다.
영향받는 시스템
Mindio Magic MCP WordPress 플러그인 <= 0.5.6(0.7.1에서 수정됨)
완화 방안
Mindio Magic MCP를 0.7.1 이상으로 업데이트하세요. 권고: https://patchstack.com/database/wordpress/plugin/mindio-magic-mcp/vulnerability/wordpress-mindio-magic-mcp-plugin-0-5-6-sensitive-data-exposure-vulnerability