
Yoast SEO <= 22.5 - 반사형 크로스 사이트 스크립팅
Yoast SEO <= 22.5 - 반사형 크로스 사이트 스크립팅(Reflected Cross-Site Scripting)
WordPress용 Yoast SEO 플러그인은 22.5를 포함한 모든 버전에서 입력 검증 및 출력 이스케이프가 충분하지 않아 URL을 통한 Reflected Cross-Site Scripting에 취약합니다. 이로 인해 인증되지 않은 공격자가 임의의 웹 스크립트를 페이지에 주입할 수 있으며, 사용자가 링크를 클릭하는 등의 작업을 수행하도록 속일 수 있다면 해당 스크립트가 실행됩니다.
https://<target>/?page=%22%20onmouseover%3D%22alert(document.domain)%22%20x%3D%22onmouseover)에서 JavaScript가 실행되어 반사형 XSS를 확인합니다.