CVE-2026-89417
Beschrijving NL
De OMGF | AVG/DSGVO-conforme, snellere Google-lettertypen. Easy. plugin voor WordPress is kwetsbaar voor Stored Cross-Site Scripting via's' Search Parameter via comments-atom Feed in alle versies tot en met 6.3.10 vanwege onvoldoende input sanitization en output escaping. Dit maakt het mogelijk voor niet-geverifieerde aanvallers om willekeurige webscripts te injecteren in pagina's die worden uitgevoerd wanneer een gebruiker een geïnjecteerde pagina opent. Succesvolle exploitatie vereist dat de front-end server het bewaarde .tmp-bestand serveert zonder een Content-Type of X-Content-Type-Options-header, waardoor MIME-sniffende browsers zoals Chromium het geïnjecteerde script kunnen uitvoeren — een voorwaarde die standaard aanwezig is bij veel Apache- en nginx/php-fpm-implementaties.
Origineel (Engels) tonen
The OMGF | GDPR/DSGVO Compliant, Faster Google Fonts. Easy. plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 's' Search Parameter via comments-atom Feed in all versions up to, and including, 6.3.10 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. Successful exploitation requires that the front-end server serves the retained .tmp file without a Content-Type or X-Content-Type-Options header, enabling MIME-sniffing browsers such as Chromium to execute the injected script — a condition present by default on many Apache and nginx/php-fpm deployments.