Kerentanan  ·  2026-10-05

Plugin AI SEO SEOPress: XSS tersimpan via Author Display Name (tanpa autentikasi) plus XSS tersimpan via GA matomo id

KerentananMedium dampakGlobalCVE-2026-96564
NVD menerbitkan CVE-2026-96564 (CVSS 7.2) dan CVE-2026-101357 tingkat keparahan lebih rendah pada 2026-10-03 untuk XSS tersimpan di plugin AI SEO SEOPress hingga 10.2, satu dieksploitasi oleh penyerang tanpa autentikasi melalui nama tampilan penulis dan satu melalui opsi id Matomo yang terautentikasi.
XSS tersimpan pada plugin AI SEO berjalan di browser admin/pengunjung dan dapat digunakan untuk membajak sesi atau menyuntikkan konten di situs yang mengandalkan fitur AI SEO plugin. Niche tetapi dikatalogkan dan dapat dieksploitasi; pertahankan dalam daftar triase.
Cross-site scripting tersimpan melalui nama tampilan penulis (sanitasi input/escaping output tidak memadai), dieksekusi di browser siapa pun yang melihat halaman tempat plugin merendernya; XSS tersimpan terpisah melalui parameter 'seopress_google_analytics_matomo_id' (CVE-2026-101357) memerlukan akses terautentikasi.
Plugin WordPress SEOPress - AI SEO Plugin & On-site SEO <= 10.2
Perbarui SEOPress melampaui 10.2 setelah ditambal. Referensi: https://plugins.trac.wordpress.org/browser/wp-seopress/tags/10.2/inc/functions/options-google-analytics.php#L635 dan Sanitize.php#L183
NVD CVE-2026-96564NVD CVE-2026-101357
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →