Overslaan en naar de inhoud gaan
All in One SEO kwetsbaarheid CVE-2026-100152 maakt shortcode-uitvoering zonder WordPress-login mogelijk

All in One SEO-kwetsbaarheid CVE-2026-100152 maakt shortcode-uitvoering zonder login mogelijk

5 oktober 2026
Vincent Zeilmaker – Vservs B.V.

De All in One SEO kwetsbaarheid CVE-2026-100152 maakt het mogelijk dat een niet-ingelogde aanvaller onder specifieke omstandigheden willekeurige WordPress-shortcodes laat uitvoeren. De kwetsbaarheid heeft een CVSS-score van 6,5 en treft All in One SEO-versies tot en met 5.0.2.

All in One SEO, vaak afgekort tot AIOSEO, wordt op meer dan 2 miljoen WordPress-websites gebruikt. Door deze grote installed base is de kwetsbaarheid relevant, ondanks de Medium CVSS-classificatie.

De beveiligingscorrectie is opgenomen in All in One SEO 5.0.2.1, die op 1 oktober 2026 is uitgebracht.

Wat is de All in One SEO kwetsbaarheid CVE-2026-100152?

CVE-2026-100152 bevindt zich in de verwerking van zoekresultaten en AIOSEO-breadcrumbs.

In kwetsbare versies wordt onvoldoende gecontroleerd welke shortcode-inhoud afkomstig is uit door bezoekers beïnvloedbare zoekinvoer voordat WordPress de betreffende inhoud via do_shortcode() verwerkt.

Hierdoor kan een externe aanvaller zonder WordPress-account onder de juiste omstandigheden een op de website geregistreerde shortcode laten uitvoeren.

Welke All in One SEO-versies zijn kwetsbaar?

  • All in One SEO 5.0.2 en ouder – kwetsbaar
  • All in One SEO 5.0.2.1 of nieuwer – beveiligingsfix aanwezig

De officiële AIOSEO-changelog vermeldt bij versie 5.0.2.1 expliciet verbeterde beveiligingsmaatregelen voor shortcodes op zoekpagina’s.

Niet iedere AIOSEO-installatie is via deze aanvalsketen bereikbaar

Voor de gedocumenteerde aanval is een specifieke configuratie vereist.

De AIOSEO breadcrumb-functionaliteit moet op een WordPress-zoekresultatenpagina worden weergegeven, bijvoorbeeld via:

  • het AIOSEO breadcrumb-block;
  • een widget;
  • een shortcode;
  • een template tag in het gebruikte theme of template.

Wanneer AIOSEO-breadcrumbs niet op zoekresultatenpagina’s worden gerenderd, is de beschreven aanvalsketen niet rechtstreeks toepasbaar.

Dat is echter geen reden om versie 5.0.2 of ouder te laten staan. De structurele oplossing blijft het installeren van de beveiligde versie.

Wat betekent arbitrary shortcode execution?

WordPress-shortcodes zijn kleine commando’s die door WordPress Core, plugins of themes worden geregistreerd en vervolgens dynamische inhoud of functionaliteit kunnen uitvoeren.

Welke impact arbitrary shortcode execution heeft, verschilt daarom per website.

Op een eenvoudige WordPress-installatie kan een shortcode uitsluitend relatief onschuldige inhoud tonen. Andere plugins kunnen shortcodes registreren die bijvoorbeeld:

  • gegevens uit de WordPress-database ophalen;
  • formulieren of andere interactieve functies uitvoeren;
  • server-side requests uitvoeren;
  • gebruikers- of pluginfunctionaliteit activeren;
  • vertrouwelijke informatie tonen die normaal niet via publieke zoekinvoer bereikbaar hoort te zijn.

CVE-2026-100152 moet daarom niet automatisch als volledige PHP Remote Code Execution worden beschreven. De uiteindelijke impact hangt af van de shortcodes die op de betreffende WordPress-installatie beschikbaar zijn.

Waarom is een Medium CVSS-score toch relevant?

De CVSS-score van 6,5 houdt rekening met de primaire impact van de kwetsbaarheid zelf.

Voor hostingomgevingen zijn daarnaast twee praktische factoren belangrijk:

  • de aanval vereist geen WordPress-account;
  • All in One SEO heeft een installed base van meer dan 2 miljoen websites.

Daardoor is het potentiële aantal bereikbare WordPress-installaties aanzienlijk en kan geautomatiseerde scanning aantrekkelijk worden wanneer technische details publiek beschikbaar zijn.

Let op: dezelfde kwetsbaarheid heeft mogelijk twee CVE-nummers

Voor deze onderliggende AIOSEO-shortcodekwetsbaarheid bestaan momenteel twee publieke CVE-records.

Wordfence publiceerde het probleem als CVE-2026-100152. WPScan publiceerde een zeer vergelijkbare beschrijving als CVE-2026-19856.

Patchstack heeft dit aangemerkt als een mogelijke CVE-collision. Beide beschrijvingen gaan over ongeauthenticeerde shortcode-uitvoering in All in One SEO vóór versie 5.0.2.1.

Vservs behandelt dit daarom als één onderliggend beveiligingsprobleem en niet als twee afzonderlijke kwetsbaarheidsartikelen.

Wordt CVE-2026-100152 actief misbruikt?

Op het moment van publicatie heeft Vservs geen betrouwbare bevestiging gevonden van actieve exploitatie van CVE-2026-100152 in het wild.

De kwetsbaarheid staat momenteel niet in de CISA Known Exploited Vulnerabilities Catalog.

Er is wel publieke technische informatie over de kwetsbaarheid beschikbaar. Het bestaan van technische exploitinformatie of een Proof of Concept is echter niet hetzelfde als bevestigde actieve exploitatie.

Wat moeten WordPress-beheerders doen?

  1. Controleer of All in One SEO is geïnstalleerd.
  2. Controleer de exacte pluginversie.
  3. Update naar All in One SEO 5.0.2.1 of nieuwer.
  4. Controleer of AIOSEO-breadcrumbs op WordPress-zoekresultatenpagina’s worden gebruikt.
  5. Controleer custom themes en templates op AIOSEO breadcrumb-template-tags.
  6. Leeg page cache, object cache en eventuele CDN-cache na de update indien noodzakelijk.

Tijdelijke mitigatie

Wanneer de beveiligingsupdate niet direct kan worden geïnstalleerd, verwijder of deactiveer dan tijdelijk de AIOSEO breadcrumb-output op zoekresultatenpagina’s.

Wanneer dit niet eenvoudig kan worden vastgesteld, is het tijdelijk deactiveren van de plugin veiliger dan een bekende kwetsbare versie publiek bereikbaar te houden.

Een Web Application Firewall kan bepaalde verdachte requestpatronen blokkeren, maar vervangt de pluginupdate niet.

Controleren op mogelijke exploitatie

Beheerders kunnen bij websites waarop AIOSEO 5.0.2 of ouder actief was onder andere controleren op:

  • ongebruikelijke requests naar WordPress-zoekpagina’s;
  • zoekparameters met onverwachte shortcode-achtige invoer;
  • grote aantallen geautomatiseerde zoekrequests vanaf dezelfde of verwante IP-adressen;
  • onverwachte WordPress- of pluginacties die samenvallen met dergelijke requests;
  • onverklaarbare server-side requests naar externe of interne bestemmingen;
  • nieuwe gebruikers, plugins of instellingen wanneer een krachtige shortcode misbruikt kan zijn;
  • PHP- of applicatiefouten rond verdachte zoekrequests.

Een afwijkend zoekrequest is geen bewijs van succesvolle exploitatie. Controleer altijd of de gebruikte website daadwerkelijk kwetsbare breadcrumb-output bevatte en welke shortcodes beschikbaar waren.

Wat doen bij aanwijzingen voor vervolgmisbruik?

Wanneer uit logs blijkt dat een gevoelige shortcode daadwerkelijk is uitgevoerd, controleer dan welke functionaliteit die shortcode beschikbaar stelt.

Wanneer daarmee beheeracties, gegevensuitvoer of server-side functionaliteit kon worden bereikt, controleer aanvullend gebruikersaccounts, WordPress-sessies, plugins, themes, databasewijzigingen en het bestandssysteem.

Managed WordPress bij Vservs

Met Vservs Managed WordPress verzorgen wij onder andere plugin- en theme-updates, WordPress Core-onderhoud, hardening, monitoring, malwarecontroles en back-ups.

Een grote installed base in combinatie met een unauthenticated aanvalsvector maakt snelle patching belangrijk, ook wanneer de CVSS-score niet als Critical wordt geclassificeerd.

Samenvatting

  • Plugin: All in One SEO
  • Primaire CVE: CVE-2026-100152
  • Mogelijk duplicaat: CVE-2026-19856
  • Severity: Medium
  • CVSS: 6,5
  • Actieve installaties: 2 miljoen+
  • Kwetsbare versies: 5.0.2 en ouder
  • Veilige versie: 5.0.2.1 of nieuwer
  • Impact: unauthenticated arbitrary shortcode execution
  • Voorwaarde: AIOSEO-breadcrumbs worden op de zoekresultatenpagina gerenderd
  • Actieve exploitatie: niet bevestigd
  • Aanbevolen actie: direct updaten

Bronnen

  • Wordfence / CVE – CVE-2026-100152
  • AIOSEO – officiële changelog
  • WordPress.org – All in One SEO
  • WPScan – CVE-2026-19856

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.