漏洞  ·  2026-10-05

SEOPress AI SEO插件:通过作者显示名称的存储型XSS(未认证)以及通过GA matomo id的存储型XSS

漏洞Medium 影响GlobalCVE-2026-96564
NVD于2026-10-03发布了CVE-2026-96564(CVSS 7.2)和较低严重性的CVE-2026-101357,涉及SEOPress AI SEO插件直至10.2版本中的存储型XSS,一个可通过作者显示名称被未认证攻击者利用,另一个通过Matomo id选项需要认证。
AI SEO插件上的存储型XSS在管理员/访客浏览器中运行,可用于劫持会话或在依赖该插件AI SEO功能的网站上注入内容。影响范围有限但已被编目且可利用;请保留在分流清单上。
通过作者显示名称进行存储型跨站脚本攻击(输入净化和输出转义不足),在插件渲染该内容的任何页面的查看者浏览器中执行;通过'seopress_google_analytics_matomo_id'参数的单独存储型XSS(CVE-2026-101357)需要认证访问。
SEOPress - AI SEO插件&站内SEO WordPress插件 <= 10.2
补丁发布后将SEOPress更新到10.2以上版本。参考:https://plugins.trac.wordpress.org/browser/wp-seopress/tags/10.2/inc/functions/options-google-analytics.php#L635和Sanitize.php#L183
NVD CVE-2026-96564NVD CVE-2026-101357
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →