
Yoast SEO <= 22.5 - Cross-Site Scripting réfléchi
Yoast SEO <= 22.5 - Cross-Site Scripting réfléchi
Le plugin Yoast SEO pour WordPress est vulnérable aux attaques de Cross-Site Scripting réfléchi (XSS) via les URL dans toutes les versions jusqu'à la 22.5 incluse, en raison d'une désinfection des entrées et d'un échappement des sorties insuffisants. Cela permet à des attaquants non authentifiés d'injecter des scripts web arbitraires dans les pages, qui s'exécutent s'ils parviennent à tromper un utilisateur pour l'amener à effectuer une action telle que cliquer sur un lien.
https://<target>/?page=%22%20onmouseover%3D%22alert(document.domain)%22%20x%3D%22onmouseover), confirmant la XSS réfléchie.