Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 28 vulnerability records associated with All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights), published between 2014 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

28Total records
1Critical
5High
22Medium
0Low
0Informational
28Patched records
0Currently marked unpatched
2014-05-31First disclosure
2026-06-29Latest disclosure
21 of 28CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201444 records
201522 records
201622 records
201811 records
201911 records
202011 records
202133 records
202211 records
202322 records
202422 records
202566 records
202633 records

Severity Breakdown

SeverityRecordsShare
Critical13.6%
High517.9%
Medium2278.6%

Vulnerability-Type Breakdown

Cross-Site Scripting

13 records46.4%

First: 2014. Latest: 2025.

Missing Authorization

5 records17.9%

First: 2014. Latest: 2026.

Information Disclosure

4 records14.3%

First: 2015. Latest: 2026.

SQL Injection

2 records7.1%

First: 2021. Latest: 2025.

Privilege Escalation

1 record3.6%

First: 2014. Latest: 2014.

Other

1 record3.6%

First: 2021. Latest: 2021.

Authentication Bypass

1 record3.6%

First: 2021. Latest: 2021.

CSRF

1 record3.6%

First: 2022. Latest: 2022.

Patch Status

Patched
28
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.9.9
  • 4.9.7.1
  • 4.9.3
  • 4.9.1.1
  • 4.8.7
  • 4.9.0
  • 4.8.7.2
  • 4.8.2
  • 4.6.1.1
  • 4.3.0
  • 4.2.4
  • 4.1.5.3
  • 4.1.0.2
  • 3.6.2
  • 3.2.7
  • 2.10
  • 2.3.8
  • 2.3.7
  • 2.2.6.2
  • 2.2.6
  • 2.0.3.1
  • 2.2.5
  • 2.1.6

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
[*, 4.9.9)All in One SEO < 4.9.9 - Missing AuthorizationJune 29, 20264.9.9Medium
*-4.9.7All in One SEO <= 4.9.7 - Authenticated (Contributor+) Sensitive Information Exposure via 'internalOptions' Localized Script DataMay 19, 20264.9.7.1Medium
*-4.9.2All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.9.2 - Missing Authorization to Authenticated (Contributor+) AI Access Token and Credit DisclosureJanuary 15, 20264.9.3Medium
*-4.9.1All In One SEO Pack <= 4.9.1 - Authenticated (Contributor+) SQL InjectionDecember 6, 20254.9.1.1Medium
*-4.8.6.1All In One SEO Pack <= 4.8.6.1 - Authenticated (Subscriber+) Information ExposureNovember 26, 20254.8.7Medium
*-4.8.9All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.8.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Media DeletionNovember 14, 20254.9.0Medium
*-4.8.7.1All In One SEO Pack <= 4.8.7.1 - Authenticated (Contributor+) Sensitive Information ExposureSeptember 22, 20254.8.7.2Medium
*-4.8.7.1All In One SEO Pack <= 4.8.7.1 - Missing AuthorizationSeptember 22, 20254.8.7.2Medium
*-4.8.1.1All in One SEO Pack <= 4.8.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Meta Description and Canonical URLMay 18, 20254.8.2Medium
*-4.6.0All in One SEO – Best WordPress SEO Plugin – Easily Improve SEO Rankings & Increase Traffic <= 4.6.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeApril 29, 20244.6.1.1Medium
*-4.6.0All in One SEO <= 4.6.0 - Authenticated (Contributor+) Stored Cross-Site ScriptingApril 29, 20244.6.1.1Medium
*-4.2.9All in One SEO Pack <= 4.2.9 - Authenticated (Administrator+) Stored Cross-Site ScriptingFebruary 24, 20234.3.0Medium
*-4.2.9All in One SEO Pack <= 4.2.9 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 24, 20234.3.0Medium
*-4.2.3.1All in One SEO <= 4.2.3.1 - Cross-Site Request ForgerySeptember 5, 20224.2.4High
4.1.3.1-4.1.5.2All in One SEO 4.1.3.1 - 4.1.5.2 - Authenticated SQL InjectionDecember 14, 20214.1.5.3Critical
4.0.0-4.1.5.2All in One SEO 4.0.0 - 4.1.5.2 Authorization BypassDecember 14, 20214.1.5.3High
[*, 4.1.0.2)All in One SEO <= 4.1.0.1 - Authenticated Code InjectionMay 9, 20214.1.0.2High
[*, 3.6.2)All in One SEO Pack <= 3.6.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingJuly 16, 20203.6.2Medium
*-3.2.6All In One SEO Pack <= 3.2.6 - Stored Cross-Site ScriptingOctober 16, 20193.2.7Medium
[*, 2.10)All in One SEO <= 2.9.1.1 - Authenticated Stored Cross-Site ScriptingOctober 18, 20182.10Medium
[*, 2.3.8)All in One SEO Pack <= 2.3.7 - Unauthenticated Stored Cross-Site ScriptingJuly 13, 20162.3.8High
[*, 2.3.7)All in One SEO – Best WordPress SEO Plugin – Easily Improve SEO Rankings & Increase Traffic <= 2.3.6 - Stored Cross-Site ScriptingJuly 1, 20162.3.7High
[*, 2.2.6.2)All in One SEO <= 2.2.6.1 - Reflected Cross-Site ScriptingApril 20, 20152.2.6.2Medium
[*, 2.2.6)All in One SEO <= 2.2.5.1 - Information DisclosureMarch 31, 20152.2.6Medium
*-2.0.3All in One SEO <= 2.0.3 - Cross-Site Scripting via Search ParameterAugust 1, 20142.0.3.1Medium

Selected source records

Latest Records

MediumCVE-2026-10755

All in One SEO < 4.9.9 - Missing Authorization

Published: June 29, 2026

Affected versions
[*, 4.9.9)
Patched versions
4.9.9
Original Wordfence record
MediumCVE-2026-5075

All in One SEO <= 4.9.7 - Authenticated (Contributor+) Sensitive Information Exposure via 'internalOptions' Localized Script Data

Published: May 19, 2026

Affected versions
*-4.9.7
Patched versions
4.9.7.1
Original Wordfence record
MediumCVE-2025-14384

All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.9.2 - Missing Authorization to Authenticated (Contributor+) AI Access Token and Credit Disclosure

Published: January 15, 2026

Affected versions
*-4.9.2
Patched versions
4.9.3
Original Wordfence record
MediumCVE-2025-67950

All In One SEO Pack <= 4.9.1 - Authenticated (Contributor+) SQL Injection

Published: December 6, 2025

Affected versions
*-4.9.1
Patched versions
4.9.1.1
Original Wordfence record
MediumCVE-2025-64295

All In One SEO Pack <= 4.8.6.1 - Authenticated (Subscriber+) Information Exposure

Published: November 26, 2025

Affected versions
*-4.8.6.1
Patched versions
4.8.7
Original Wordfence record
MediumCVE-2025-12847

All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.8.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Media Deletion

Published: November 14, 2025

Affected versions
*-4.8.9
Patched versions
4.9.0
Original Wordfence record
MediumCVE-2025-58650

All In One SEO Pack <= 4.8.7.1 - Missing Authorization

Published: September 22, 2025

Affected versions
*-4.8.7.1
Patched versions
4.8.7.2
Original Wordfence record
MediumCVE-2025-58649

All In One SEO Pack <= 4.8.7.1 - Authenticated (Contributor+) Sensitive Information Exposure

Published: September 22, 2025

Affected versions
*-4.8.7.1
Patched versions
4.8.7.2
Original Wordfence record

Highest-Severity Records

CriticalCVE-2021-25037

All in One SEO 4.1.3.1 - 4.1.5.2 - Authenticated SQL Injection

Published: December 14, 2021

Affected versions
4.1.3.1-4.1.5.2
Patched versions
4.1.5.3
Original Wordfence record
HighCVE-2021-25036

All in One SEO 4.0.0 - 4.1.5.2 Authorization Bypass

Published: December 14, 2021

Affected versions
4.0.0-4.1.5.2
Patched versions
4.1.5.3
Original Wordfence record
HighCVE-2022-38093

All in One SEO <= 4.2.3.1 - Cross-Site Request Forgery

Published: September 5, 2022

Affected versions
*-4.2.3.1
Patched versions
4.2.4
Original Wordfence record
HighCVE-2021-24307

All in One SEO <= 4.1.0.1 - Authenticated Code Injection

Published: May 9, 2021

Affected versions
[*, 4.1.0.2)
Patched versions
4.1.0.2
Original Wordfence record
High

All in One SEO – Best WordPress SEO Plugin – Easily Improve SEO Rankings & Increase Traffic <= 2.3.6 - Stored Cross-Site Scripting

Published: July 1, 2016

Affected versions
[*, 2.3.7)
Patched versions
2.3.7
Original Wordfence record
High

All in One SEO Pack <= 2.3.7 - Unauthenticated Stored Cross-Site Scripting

Published: July 13, 2016

Affected versions
[*, 2.3.8)
Patched versions
2.3.8
Original Wordfence record
MediumCVE-2025-67950

All In One SEO Pack <= 4.9.1 - Authenticated (Contributor+) SQL Injection

Published: December 6, 2025

Affected versions
*-4.9.1
Patched versions
4.9.1.1
Original Wordfence record
MediumCVE-2019-16520

All In One SEO Pack <= 3.2.6 - Stored Cross-Site Scripting

Published: October 16, 2019

Affected versions
*-3.2.6
Patched versions
3.2.7
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory