事件经过
NVD于2026-10-03发布了CVE-2026-96564(CVSS 7.2)和较低严重性的CVE-2026-101357,涉及SEOPress AI SEO插件直至10.2版本中的存储型XSS,一个可通过作者显示名称被未认证攻击者利用,另一个通过Matomo id选项需要认证。
影响分析
AI SEO插件上的存储型XSS在管理员/访客浏览器中运行,可用于劫持会话或在依赖该插件AI SEO功能的网站上注入内容。影响范围有限但已被编目且可利用;请保留在分流清单上。
攻击途径
通过作者显示名称进行存储型跨站脚本攻击(输入净化和输出转义不足),在插件渲染该内容的任何页面的查看者浏览器中执行;通过'seopress_google_analytics_matomo_id'参数的单独存储型XSS(CVE-2026-101357)需要认证访问。
受影响系统
SEOPress - AI SEO插件&站内SEO WordPress插件 <= 10.2
缓解措施
补丁发布后将SEOPress更新到10.2以上版本。参考:https://plugins.trac.wordpress.org/browser/wp-seopress/tags/10.2/inc/functions/options-google-analytics.php#L635和Sanitize.php#L183