CVE-2015-2293
El plugin Yoast SEO hasta la versión 1.7.3.3 contiene vulnerabilidades de inyección SQL ciega en su funcionalidad de editor en lote, donde los parámetros orderby y order no se filtran adecuadamente antes de incluirse en consultas de base de datos a pesar de usar esc_sql(). Los usuarios autenticados con privilegios de administrador, editor o autor pueden ser engañados para que hagan clic en enlaces maliciosos que ejecutan comandos SQL arbitrarios, permitiendo potencialmente a los atacantes crear nuevas cuentas administrativas y comprometer completamente un sitio WordPress. La vulnerabilidad fue descubierta el 10 de marzo de 2015 y se corrigió en la versión 1.7.4 lanzada al día siguiente. La falla tiene una puntuación CVSS de 9.0 debido a su alto impacto en la confidencialidad, integridad y disponibilidad a pesar de requerir autenticación.
Basado en datos públicos de CVE (MITRE/NVD).