Apa yang terjadi
NVD menerbitkan CVE-2026-100152 (CVSS 6.5) pada 2026-10-03 untuk eksekusi shortcode arbitrer pada plugin AI All in One SEO hingga versi 5.0.2 di komponen breadcrumbs.
Mengapa penting
Eksekusi shortcode pada plugin AI SEO dapat digunakan untuk memanggil handler yang tidak terautentikasi dan memanipulasi konten halaman atau membocorkan data pada situs yang menggunakan fitur SEO berbasis AI dari plugin tersebut. Khusus, pertahankan sebagai CVE presisi.
Vektor serangan
Jalur rendering breadcrumbs memungkinkan eksekusi shortcode arbitrer dari input yang dipengaruhi pengguna, sehingga penyerang dapat menjalankan handler shortcode tanpa autentikasi, yang berpotensi menampilkan data sensitif atau melakukan tindakan yang tidak diinginkan.
Sistem yang terdampak
Plugin WordPress All in One SEO - AI SEO Plugin to Boost SEO Rankings & Traffic <= 5.0.2
Mitigasi
Perbarui ke versi di atas 5.0.2 jika tersedia. Referensi: https://plugins.trac.wordpress.org/browser/all-in-one-seo-pack/tags/5.0.2/app/Common/Breadcrumbs/Breadcrumbs.php#L242