Уразливість Stored XSS в плагіні Autoptimize для WordPress (CVE-2026-2352)

Виявлено Stored XSS у плагіні Autoptimize (до версії 3.1.14) для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з рівнем Contributor і вище.
CVE-2026-2352CVSS 6.4Web

Уразливість Stored XSS в плагіні Autoptimize для WordPress (CVE-2026-2352)

Виявлено Stored XSS у плагіні Autoptimize (до версії 3.1.14) для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
16.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Autoptimize для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ao_post_preload' у версіях до 3.1.14 включно. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок за умови ввімкнення певних налаштувань плагіна.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують Autoptimize, можуть зіткнутися з компрометацією облікових записів або викраденням сесій, особливо якщо на сайті дозволено внесення контенту користувачами з рівнем Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Autoptimize та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor або тимчасово вимкнути функції "Оптимізація зображень" та "Ледаче завантаження зображень" у конфігурації плагіна. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки