Уразливість у плагіні All in One SEO для WordPress дозволяє користувачам з низькими правами змінювати налаштування AI

Уразливість у All in One SEO дозволяє користувачам з низькими правами змінювати AI налаштування. Оновіть плагін для захисту сайту.
CVE-2026-10755CVSS 2.7CMS

Уразливість у плагіні All in One SEO для WordPress дозволяє користувачам з низькими правами змінювати налаштування AI

Уразливість у All in One SEO дозволяє користувачам з низькими правами змінювати AI налаштування. Оновіть плагін для захисту сайту.

CVSS
2.7 LOW
EPSS
6.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні All in One SEO для WordPress версій до 4.9.9 виявлено уразливість, що дозволяє користувачам з правами Contributor отримувати доступ до деяких REST API для інтеграції AI та змінювати або скидувати глобальні налаштування AI на сайті.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях AI інтеграції на сайті, що впливає на функціональність та довіру користувачів. Для власників сайтів на WordPress це означає потенційний ризик порушення роботи плагіна та можливі проблеми з безпекою контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін All in One SEO до версії 4.9.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали доступу на предмет підозрілої активності та зменшити експозицію REST API. Також варто регулярно переглядати рекомендації розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки