무슨 일이 있었나
NVD는 2026-10-03에 All in One SEO AI 플러그인 5.0.2까지의 브레드크럼 구성 요소에서 임의 쇼트코드 실행에 대해 CVE-2026-100152(CVSS 6.5)를 게시했습니다.
왜 중요한가
AI SEO 플러그인의 쇼트코드 실행은 인증되지 않은 핸들러를 호출하고 페이지 콘텐츠를 변조하거나 AI 기반 SEO 기능을 사용하는 사이트에서 데이터를 유출하는 데 사용될 수 있습니다. 틈새 대상이지만 정밀도를 유지할 CVE입니다.
공격 경로
브레드크럼 렌더링 경로는 사용자 영향 입력에서 임의 쇼트코드를 실행할 수 있으므로, 공격자는 인증되지 않은 쇼트코드 핸들러를 실행하여 민감한 데이터를 노출하거나 예기치 않은 작업을 수행할 수 있습니다.
영향받는 시스템
All in One SEO - AI SEO Plugin to Boost SEO Rankings & Traffic WordPress 플러그인 <= 5.0.2
완화 방안
가능한 경우 5.0.2 이후 버전으로 업데이트하세요. 참조: https://plugins.trac.wordpress.org/browser/all-in-one-seo-pack/tags/5.0.2/app/Common/Breadcrumbs/Breadcrumbs.php#L242