Вразливість Stored XSS у плагіні Lazy Load for Videos для WordPress

Вразливість Stored XSS у плагіні Lazy Load for Videos (до версії 2.18.7) дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію даних.
CVE-2025-7732CVSS 6.4CMS

Вразливість Stored XSS у плагіні Lazy Load for Videos для WordPress

Вразливість Stored XSS у плагіні Lazy Load for Videos (до версії 2.18.7) дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію даних.

CVSS
6.4 MEDIUM
EPSS
13.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lazy Load for Videos для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у версіях до 2.18.7 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати виконання небажаного коду у браузерах інших користувачів. Це підвищує ризик компрометації сайту, викрадення сесій або інших атак, що можуть вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lazy Load for Videos і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, особливо Contributor і вище, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки