ROSECURIFY
~/ advisories/ RO-16-006

Clicky by Yoast 1.4.3 - Multiple Stored Cross-site Scripting

Yoast vendorClicky by Yoast product1.4.3 version

Overview #

Multiple Stored Cross-site Scripting (XSS) vulnerabilities exist in Clicky by Yoast WordPress Plugin version 1.4.3.

Vulnerability Details #

Affected Versions: 1.4.3 and earlier

Root Cause: Insufficient input validation in plugin settings page.

Technical Details #

Vulnerable URL: /wp-admin/options-general.php?page=clicky

Vulnerable Parameters (POST):

Attack Pattern:

'" onmouseover=alert(0x000136)

Exploitation Requirements #

Impact #

Remote attackers can exploit these vulnerabilities to:

Solution #

Update to the latest version. See Yoast SEO changelog.

References #

Timeline #

Credits: Omar Kurt