PT-2026-104509 · WordPress · Seopress

·

CVE-2026-96564

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SEOPress – AI SEO Plugin & On-site SEO plugin for WordPress versões anteriores a 10.3
Description Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes do nome de exibição do autor. Atacantes não autenticados podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário as acessar. Isso requer que a dimensão personalizada Track Authors esteja configurada nas definições do Google Analytics 4 ou Matomo, e o atacante deve ser capaz de publicar conteúdo singular público, como tópicos de fórum bbPress, para que o nome de exibição injetado seja renderizado no script de rastreamento.
Recommendations Atualize o plugin para a versão 10.3 ou posterior. Como medida de mitigação temporária, desative a dimensão personalizada Track Authors nas configurações do Google Analytics 4 ou Matomo.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96564

Produtos afetados

Seopress