Вразливість XSS у плагінах Autoptimize, Clearfy Cache та Speed Optimizer для WordPress

Вразливість Stored XSS у популярних WordPress плагінах через передбачуваний хеш заміни під час мінімізації HTML. Рекомендації з оновлення та захисту.
CVE-2026-3220CVSS 8.8CMS

Вразливість XSS у плагінах Autoptimize, Clearfy Cache та Speed Optimizer для WordPress

Вразливість Stored XSS у популярних WordPress плагінах через передбачуваний хеш заміни під час мінімізації HTML. Рекомендації з оновлення та захисту.

CVSS
8.8 HIGH
EPSS
24.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Autoptimize (до 3.1.15), Clearfy Cache (до 2.4.2) та Speed Optimizer (до 7.7.9) для WordPress мають уразливість збереженого міжсайтового скриптингу (Stored XSS). Вразливість виникає через передбачуваний хеш заміни під час мінімізації HTML та використання регулярного виразу, що дозволяє зловмиснику впроваджувати довільні HTML-атрибути у кінцевий HTML-код.

Бізнес-вплив

Ця уразливість може дозволити віддаленому атакуючому без автентифікації впроваджувати шкідливий код у веб-сторінки, що призводить до викрадення сесій користувачів, фішингу або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують ці плагіни, ризикують компрометацією репутації та безпеки своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Autoptimize, Clearfy Cache та Speed Optimizer і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функцій мінімізації HTML, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до вразливих компонентів. Пріоритезуйте оновлення та моніторинг для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки