CVE-2026-10755: Błąd w wtyczce All in One SEO dla WordPress umożliwiający nadpisanie ustawień AI

Wtyczka All in One SEO przed 4.9.9 pozwala użytkownikom z niskimi uprawnieniami nadpisać ustawienia AI. Zalecana aktualizacja i monitorowanie dostępu.
CVE-2026-10755CVSS 2.7CMS

CVE-2026-10755: Błąd w wtyczce All in One SEO dla WordPress umożliwiający nadpisanie ustawień AI

Wtyczka All in One SEO przed 4.9.9 pozwala użytkownikom z niskimi uprawnieniami nadpisać ustawienia AI. Zalecana aktualizacja i monitorowanie dostępu.

CVSS
2.7 LOW
EPSS
6.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All in One SEO dla WordPress w wersjach przed 4.9.9 nieprawidłowo ogranicza dostęp do niektórych punktów końcowych REST API integracji AI. Użytkownicy z niskimi uprawnieniami, takimi jak Kontrybutorzy, mogą nadpisać lub zresetować globalny stan integracji AI.

Wpływ biznesowy

Niewłaściwe ograniczenie dostępu do API może prowadzić do nieautoryzowanych zmian w konfiguracji integracji AI na stronie, co może wpłynąć na funkcjonalność SEO i spowodować nieprzewidziane zachowania witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez użytkowników o ograniczonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki All in One SEO do wersji 4.9.9 lub nowszej. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji API integracji AI, monitorować logi aktywności oraz przeprowadzić przegląd uprawnień użytkowników, aby zminimalizować ryzyko nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS