Уразливість Stored XSS у плагіні BJ Lazy Load для WordPress (CVE-2026-2300)
Уразливість Stored XSS у плагіні BJ Lazy Load для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BJ Lazy Load для WordPress версій до 1.0.9 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію filter_images(). Уразливість виникає через некоректну обробку HTML-атрибутів під час заміни src, що дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та порушень безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BJ Lazy Load від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.