漏洞  ·  2026-10-05

All in One SEO:面包屑中的任意短代码执行导致内容/会话篡改

漏洞Medium 影响GlobalCVE-2026-100152
NVD于2026-10-03发布了CVE-2026-100152(CVSS 6.5),涉及All in One SEO AI插件5.0.2及更早版本中面包屑组件的任意短代码执行漏洞。
对AI SEO插件执行短代码可用于调用未认证的处理程序,篡改页面内容或在使用该插件AI驱动SEO功能的站点上泄露数据。小众漏洞,保留为精准CVE。
面包屑渲染路径允许从用户影响的输入中执行任意短代码,因此攻击者可以运行未认证的短代码处理程序,可能回显敏感数据或执行意外操作。
All in One SEO - AI SEO Plugin to Boost SEO Rankings & Traffic WordPress插件 <= 5.0.2
当可用时更新至5.0.2以上版本。参考:https://plugins.trac.wordpress.org/browser/all-in-one-seo-pack/tags/5.0.2/app/Common/Breadcrumbs/Breadcrumbs.php#L242
NVD CVE-2026-100152
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →