Уразливість Stored XSS в плагіні Autoptimize для WordPress (CVE-2026-2352)
Виявлено Stored XSS у плагіні Autoptimize (до версії 3.1.14) для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з рівнем Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Autoptimize для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ao_post_preload' у версіях до 3.1.14 включно. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок за умови ввімкнення певних налаштувань плагіна.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують Autoptimize, можуть зіткнутися з компрометацією облікових записів або викраденням сесій, особливо якщо на сайті дозволено внесення контенту користувачами з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Autoptimize та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor або тимчасово вимкнути функції "Оптимізація зображень" та "Ледаче завантаження зображень" у конфігурації плагіна. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.