PT-2025-34821 · WordPress · Lazy Load For Videos
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Plugin Lazy Load for Videos para WordPress versões até a 2.18.7
Descrição:
O plugin Lazy Load for Videos para WordPress está suscetível a Cross-Site Scripting Armazenado através de seus manipuladores de lazy-loading. A sanitização de entrada e o escape de saída insuficientes permitem que atacantes injetem scripts web arbitrários nas páginas. Os manipuladores de registro JavaScript do plugin leem os atributos
data-video-title e href fornecidos pelo cliente, decodificam entidades HTML e os passam diretamente para sinks do DOM sem validação. Atacantes autenticados com acesso de nível de Contribuidor ou superior podem explorar essa vulnerabilidade.Recomendações:
Atualize o plugin Lazy Load for Videos para WordPress para uma versão posterior à 2.18.7.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lazy Load For Videos