Вразливість XSS у плагінах Autoptimize, Clearfy Cache та Speed Optimizer для WordPress
Вразливість Stored XSS у популярних WordPress плагінах через передбачуваний хеш заміни під час мінімізації HTML. Рекомендації з оновлення та захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 24.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Autoptimize (до 3.1.15), Clearfy Cache (до 2.4.2) та Speed Optimizer (до 7.7.9) для WordPress мають уразливість збереженого міжсайтового скриптингу (Stored XSS). Вразливість виникає через передбачуваний хеш заміни під час мінімізації HTML та використання регулярного виразу, що дозволяє зловмиснику впроваджувати довільні HTML-атрибути у кінцевий HTML-код.
Бізнес-вплив
Ця уразливість може дозволити віддаленому атакуючому без автентифікації впроваджувати шкідливий код у веб-сторінки, що призводить до викрадення сесій користувачів, фішингу або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують ці плагіни, ризикують компрометацією репутації та безпеки своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів Autoptimize, Clearfy Cache та Speed Optimizer і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функцій мінімізації HTML, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до вразливих компонентів. Пріоритезуйте оновлення та моніторинг для мінімізації ризиків.