Hoy, cuando hice algunas pruebas y descubrí que Wordpress no filtra el post_título.
Respectivamente, hago publicaciones con los títulos:
-
<?php while ( have_posts() ) : the_post(); echo 'Post Title'; endwhile;?>
-
<a href="http://stackexchange.com/">Post Title</a>
-
<script type="text/javascript">alert('Post Title');</script>
yo Con la primera publicación, Wordpress pone el título completo en la etiqueta de comentario html: %código%. Entonces no aparece ningún título para esta publicación.
II. El segundo, Wordpress devuelve un título vinculado a enlace .
III. Lo peor es lo tercero. Aparece tres veces una ventana emergente con el mensaje "Publicar título". ¡Es raro! ¿Qué está ejecutando Wordpress?
Hice esta prueba con Wordpress 4.2.2 sobre el tema Twentyfiteen. No sé mucho sobre seguridad.
¿Se pueden explotar estos errores y cómo se filtra?