CVE-2026-2300: Luka XSS w wtyczce BJ Lazy Load dla WordPress

Wtyczka BJ Lazy Load do WordPressa ma lukę XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2026-2300CVSS 6.4Web

CVE-2026-2300: Luka XSS w wtyczce BJ Lazy Load dla WordPress

Wtyczka BJ Lazy Load do WordPressa ma lukę XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
9.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BJ Lazy Load do WordPressa do wersji 1.0.9 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w funkcji filter_images(). Luka wynika z nieprawidłowego przetwarzania atrybutów HTML, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BJ Lazy Load u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS