무슨 일이 있었나
NVD는 2026-10-03에 SEOPress AI SEO 플러그인(최대 10.2)의 저장 XSS에 대해 CVE-2026-96564(CVSS 7.2) 및 낮은 심각도의 CVE-2026-101357을 발표했습니다. 하나는 작성자 표시 이름을 통해 인증되지 않은 공격자가 악용할 수 있고, 다른 하나는 Matomo id 옵션을 통해 인증된 악용입니다.
왜 중요한가
AI SEO 플러그인의 저장 XSS는 관리자/방문자 브라우저에서 실행되며 플러그인의 AI SEO 기능에 의존하는 사이트에서 세션 하이재킹이나 콘텐츠 주입에 사용될 수 있습니다. 틈새지만 목록화되고 악용 가능합니다; 트라이지 목록에 유지하십시오.
공격 경로
작성자 표시 이름을 통한 저장 크로스 사이트 스크립팅(불충분한 입력 삭제/출력 이스케이프)으로 플러그인이 렌더링하는 페이지를 보는 모든 사람의 브라우저에서 실행됩니다; 'seopress_google_analytics_matomo_id' 매개변수를 통한 별도의 저장 XSS(CVE-2026-101357)는 인증된 액세스가 필요합니다.
영향받는 시스템
SEOPress - AI SEO Plugin & On-site SEO WordPress 플러그인 <= 10.2
완화 방안
패치되면 SEOPress를 10.2 이상으로 업데이트하십시오. 참조: https://plugins.trac.wordpress.org/browser/wp-seopress/tags/10.2/inc/functions/options-google-analytics.php#L635 및 Sanitize.php#L183