CVE-2026-10755: Błąd w wtyczce All in One SEO dla WordPress umożliwiający nadpisanie ustawień AI
Wtyczka All in One SEO przed 4.9.9 pozwala użytkownikom z niskimi uprawnieniami nadpisać ustawienia AI. Zalecana aktualizacja i monitorowanie dostępu.
- CVSS
- 2.7 LOW
- EPSS
- 6.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All in One SEO dla WordPress w wersjach przed 4.9.9 nieprawidłowo ogranicza dostęp do niektórych punktów końcowych REST API integracji AI. Użytkownicy z niskimi uprawnieniami, takimi jak Kontrybutorzy, mogą nadpisać lub zresetować globalny stan integracji AI.
Wpływ biznesowy
Niewłaściwe ograniczenie dostępu do API może prowadzić do nieautoryzowanych zmian w konfiguracji integracji AI na stronie, co może wpłynąć na funkcjonalność SEO i spowodować nieprzewidziane zachowania witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez użytkowników o ograniczonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki All in One SEO do wersji 4.9.9 lub nowszej. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji API integracji AI, monitorować logi aktywności oraz przeprowadzić przegląd uprawnień użytkowników, aby zminimalizować ryzyko nieautoryzowanych zmian.