Wrażliwość XSS w wtyczkach WordPress Autoptimize, Clearfy Cache i Speed Optimizer
Wtyczki Autoptimize, Clearfy Cache i Speed Optimizer podatne na XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki WordPress.
- CVSS
- 8.8 HIGH
- EPSS
- 24.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki WordPress Autoptimize (do wersji 3.1.15), Clearfy Cache (do wersji 2.4.2) oraz Speed Optimizer (do wersji 7.7.9) są podatne na niezautoryzowany atak typu Stored Cross-Site Scripting (XSS). Luka wynika z przewidywalnego hasha zastępczego używanego podczas minifikacji HTML i nadużywania wyrażeń regularnych, co pozwala na wstrzyknięcie dowolnych atrybutów HTML w końcowym kodzie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu HTML, co może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych dla użytkowników i właścicieli stron. Zagrożenie jest szczególnie istotne dla operatorów stron korzystających z wymienionych wtyczek, gdyż może wpłynąć na reputację i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Autoptimize, Clearfy Cache i Speed Optimizer oraz ich instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania naprawcze zgodnie z ryzykiem.