脆弱性  ·  2026-10-05

All in One SEO: パンくずリストでの任意ショートコード実行により、コンテンツ・セッションの改ざんが可能

脆弱性Medium 影響度GlobalCVE-2026-100152
NVDは2026-10-03にCVE-2026-100152(CVSS 6.5)を公開しました。これはAll in One SEO AIプラグインのバージョン5.0.2までのパンくずリストコンポーネントにおける任意ショートコード実行に関するものです。
AI SEOプラグインでのショートコード実行は、認証されていないハンドラを呼び出し、ページコンテンツの改ざんや、プラグインのAI駆動型SEO機能を使用するサイトでのデータ漏えいに悪用される可能性があります。ニッチな脆弱性ですが、精度の高いCVEとして保持します。
パンくずリストのレンダリングパスでは、ユーザーの影響を受ける入力から任意のショートコードを実行できるため、攻撃者は認証されていないショートコードハンドラを実行し、機密データを出力したり、予期しない操作を実行したりする可能性があります。
All in One SEO - AI SEO Plugin to Boost SEO Rankings & Traffic WordPressプラグイン <= 5.0.2
利用可能になり次第、5.0.2以降に更新してください。参照: https://plugins.trac.wordpress.org/browser/all-in-one-seo-pack/tags/5.0.2/app/Common/Breadcrumbs/Breadcrumbs.php#L242
NVD CVE-2026-100152
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →