Странностью это кажется только для тех, кто не поникает как работают движки (и речь даже не про ВП) и что такое структура сайта.
Странно что это кажется странностью при понимании факта:
Только уточнение: это никому не мешает (наоборот все помогает), кроме как некоторым странным сеошникам. :)
Я сайта не видел, но на 99% уверен, что ты не прав. Судя по приведённым дальнейшим примерам урлов это нужный элемент структуры, который позволяет разделить разные типы контента (например страницы категорий от постов) и определить разделы сайта.
Из этого то, что лишняя сущность в url адресе (+ неточности в хлебных крошках) мешают Яндексу выводить сопоставление адреса по навигационной цепочке.
Оформление - это "проблема" публикующей стороны. См https://oembed.com/.
Всё что от ВП может зависеть - это отдать сформированный json для конкретного сервиса.
Возможно анализатор дебильный и не только не умеет работать с DOM , но и отличает body от head.
Шорткодные ссылки могут быть прописаны в хедере как альтернативные. Но на самом сайте их нет. Тогда всё нормально.
Если же шорткодные имеются в структуре, тогда это нужно фиксить.
надо же... всего 6 кликов (не считая подбора читаемого варианта). Прогресс.
Эдак, глядишь, лет через 50 сделают 1 клик. А ещё через 100 и вовсе избавят юзеров от капч.
Наверное за эти 10 лет существования ТСа на сёрча многие уже поняли что он современный Сизиф на з/п у нового сёрча(?).
Поэтому лично я не комментирую труды его копирастерского таланта. Но мимо данного опуса не могу пройти, тк нубы могут уверовать в волшебную таблетку. А это уже опасно.
Итак, начнём понемногу..
1.
и отбил.
Поскольку тесты с 99,9% вероятность производились с одного IP адреса, то сам сервер мог принять множественные запросы за http-флуд и отбить их (после 160 запросов :) ) не подпустив и близко к сайту. Для тех кто ещё не понял: до ВП и тем более плагина дело могло вообще не дойти.
2.
Dmitriy_2014 :Все-таки он пропустил около 165 вставок подозрительного кода в форму поиска из этого XSS-Payloads списка
..
сам движок WordPress, вроде бы не дали запустится скрипту или дефейснуть изменить страницу
Никаких тестов же без плагина не производилось. Про условия проведения "теста" и настройки сервера (окружения) тоже ничего не известно.
Отдельный вопрос насколько "тестировщик" может оценить [без]успешность каждой из атак, но про это уже не будем..
Хотя возможно, такие тесты не будут лишними, но где метода, где скрипты, которые используют тот список? Их нет. Посему старпост - очередное сотрясение воздуха.
Ида. что я хотел сказать.. Безопасность это долгая и кропотливая работа с яркой систематической составляющей (с) RiDDi.