事件经过
NVD于2026-10-03发布了CVE-2026-100152(CVSS 6.5),涉及All in One SEO AI插件5.0.2及更早版本中面包屑组件的任意短代码执行漏洞。
影响分析
对AI SEO插件执行短代码可用于调用未认证的处理程序,篡改页面内容或在使用该插件AI驱动SEO功能的站点上泄露数据。小众漏洞,保留为精准CVE。
攻击途径
面包屑渲染路径允许从用户影响的输入中执行任意短代码,因此攻击者可以运行未认证的短代码处理程序,可能回显敏感数据或执行意外操作。
受影响系统
All in One SEO - AI SEO Plugin to Boost SEO Rankings & Traffic WordPress插件 <= 5.0.2
缓解措施
当可用时更新至5.0.2以上版本。参考:https://plugins.trac.wordpress.org/browser/all-in-one-seo-pack/tags/5.0.2/app/Common/Breadcrumbs/Breadcrumbs.php#L242