
Yoast SEO <= 22.5 - Cross-Site Scripting riflesso
Yoast SEO <= 22.5 - Cross-Site Scripting riflesso
Il plugin Yoast SEO per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite URL in tutte le versioni fino alla 22.5 inclusa, a causa di una insufficiente sanitizzazione dell'input e di un insufficiente escaping dell'output. Questo consente ad attaccanti non autenticati di iniettare script web arbitrari nelle pagine che vengono eseguiti se riescono a indurre un utente a compiere un'azione come fare clic su un link.
https://<target>/?page=%22%20onmouseover%3D%22alert(document.domain)%22%20x%3D%22onmouseover), confermando l'XSS riflesso.