Уразливість Stored XSS у плагіні a3 Lazy Load для WordPress до версії 2.7.6

Stored XSS у плагіні a3 Lazy Load WordPress до 2.7.6 дозволяє атакувати користувачів через шкідливі теги
CVE-2026-6427CVSS 6.4Web

Уразливість Stored XSS у плагіні a3 Lazy Load для WordPress до версії 2.7.6

Stored XSS у плагіні a3 Lazy Load WordPress до 2.7.6 дозволяє атакувати користувачів через шкідливі теги <video>. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
21.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін a3 Lazy Load для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через помилку в обробці тегів <video>. Аутентифікований користувач з рівнем Contributor може вставити шкідливий код, який виконається у браузері інших користувачів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє зловмиснику виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки