PT-2025-34821 · WordPress · Lazy Load For Videos

·

CVE-2025-7732

·

Publicado

2025-08-27

·

Atualizado

2025-08-27

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: Plugin Lazy Load for Videos para WordPress versões até a 2.18.7
Descrição: O plugin Lazy Load for Videos para WordPress está suscetível a Cross-Site Scripting Armazenado através de seus manipuladores de lazy-loading. A sanitização de entrada e o escape de saída insuficientes permitem que atacantes injetem scripts web arbitrários nas páginas. Os manipuladores de registro JavaScript do plugin leem os atributos data-video-title e href fornecidos pelo cliente, decodificam entidades HTML e os passam diretamente para sinks do DOM sem validação. Atacantes autenticados com acesso de nível de Contribuidor ou superior podem explorar essa vulnerabilidade.
Recomendações: Atualize o plugin Lazy Load for Videos para WordPress para uma versão posterior à 2.18.7.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-7732

Produtos afetados

Lazy Load For Videos