Уразливість Stored XSS у плагіні a3 Lazy Load для WordPress до версії 2.7.6
Stored XSS у плагіні a3 Lazy Load WordPress до 2.7.6 дозволяє атакувати користувачів через шкідливі теги <video>. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін a3 Lazy Load для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через помилку в обробці тегів <video>. Аутентифікований користувач з рівнем Contributor може вставити шкідливий код, який виконається у браузері інших користувачів, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє зловмиснику виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.