CVE-2026-2300: Luka XSS w wtyczce BJ Lazy Load dla WordPress
Wtyczka BJ Lazy Load do WordPressa ma lukę XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BJ Lazy Load do WordPressa do wersji 1.0.9 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w funkcji filter_images(). Luka wynika z nieprawidłowego przetwarzania atrybutów HTML, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BJ Lazy Load u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.