何が起きたか
NVDは2026-10-03に、SEOPress AI SEOプラグイン10.2までの格納型XSSについてCVE-2026-96564(CVSS 7.2)と低 severity のCVE-2026-101357を公開しました。1つは著者表示名を介して認証されていない攻撃者により悪用可能で、もう1つはMatomo idオプションを介して認証されて悪用可能です。
なぜ重要か
AI SEOプラグインの格納型XSSは、管理者/訪問者のブラウザで実行され、プラグインのAI SEO機能に依存するサイトでセッションハイジャックやコンテンツ注入に使用される可能性があります。ニッチですがカタログ化され悪用可能です。トリアージリストに保持してください。
攻撃経路
著者表示名を介した格納型クロスサイトスクリプティング(不十分な入力サニタイズ/出力エスケープ)で、プラグインがそれをレンダリングするページを表示するすべての人のブラウザで実行されます。'seopress_google_analytics_matomo_id'パラメータを介した別の格納型XSS(CVE-2026-101357)は認証されたアクセスを必要とします。
影響を受けるシステム
SEOPress - AI SEO Plugin & On-site SEO WordPressプラグイン <= 10.2
緩和策
パッチ適用後、SEOPressを10.2以降に更新してください。参照: https://plugins.trac.wordpress.org/browser/wp-seopress/tags/10.2/inc/functions/options-google-analytics.php#L635 および Sanitize.php#L183