Apa yang terjadi
NVD menerbitkan CVE-2026-96564 (CVSS 7.2) dan CVE-2026-101357 tingkat keparahan lebih rendah pada 2026-10-03 untuk XSS tersimpan di plugin AI SEO SEOPress hingga 10.2, satu dieksploitasi oleh penyerang tanpa autentikasi melalui nama tampilan penulis dan satu melalui opsi id Matomo yang terautentikasi.
Mengapa penting
XSS tersimpan pada plugin AI SEO berjalan di browser admin/pengunjung dan dapat digunakan untuk membajak sesi atau menyuntikkan konten di situs yang mengandalkan fitur AI SEO plugin. Niche tetapi dikatalogkan dan dapat dieksploitasi; pertahankan dalam daftar triase.
Vektor serangan
Cross-site scripting tersimpan melalui nama tampilan penulis (sanitasi input/escaping output tidak memadai), dieksekusi di browser siapa pun yang melihat halaman tempat plugin merendernya; XSS tersimpan terpisah melalui parameter 'seopress_google_analytics_matomo_id' (CVE-2026-101357) memerlukan akses terautentikasi.
Sistem yang terdampak
Plugin WordPress SEOPress - AI SEO Plugin & On-site SEO <= 10.2
Mitigasi
Perbarui SEOPress melampaui 10.2 setelah ditambal. Referensi: https://plugins.trac.wordpress.org/browser/wp-seopress/tags/10.2/inc/functions/options-google-analytics.php#L635 dan Sanitize.php#L183