Уразливість Stored XSS у плагіні a3 Lazy Load для WordPress (до версії 2.7.5)
Stored XSS у плагіні a3 Lazy Load для WordPress до версії 2.7.5 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін a3 Lazy Load для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Власники сайтів на WordPress з плагіном a3 Lazy Load до версії 2.7.5 ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна a3 Lazy Load та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити рівні доступу користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів.