漏洞关键信息总结 漏洞概述 漏洞名称:All in One SEO Plugin 4.1.5/4.6.1/4.9.9 在 WordPress 中的跨站脚本(XSS)漏洞 CVE 编号:CVE-2026-82884 CVSS 元临时评分:5.1(中危) 当前奖励价格:$0–$5k CTI 兴趣评分:0.48 漏洞等级:problematic(问题级) 影响函数:未知函数 漏洞类型:跨站脚本(XSS) 攻击方式:可远程发起 可用利用代码:无(No available exploit) 影响范围 受影响产品:All in One SEO Plugin(WordPress 插件) 受影响版本:4.1.5、4.6.1、4.9.9(即 5.0.0 之前的版本) 漏洞机制:插件在将帖子中存储的内容重新渲染回帖子编辑器时,未对内容做净化和转义处理,导致存储型 XSS 攻击,可被具有 contributor 角色及以上权限的用户利用。 触发条件:需要受害者执行某种用户交互(如访问帖子编辑器) 共享平台:wpsscan.com 识别日期:2026-08-31 利用难度:已知易于利用(exploitation is known to be easy) 修复方案 修复版本:升级至 5.0.0 或更高版本 修复要点:在将帖子内容渲染回编辑器前,对存储内容进行净化(sanitize)和转义(escape),以中和不可信的用户输入,防止存储型 XSS。 POC / 利用代码 页面中未包含 POC 或利用代码块(明确标注 "No available exploit")。