Ad

CVE-2026-3129

MEDIUM CVSS 3.1: 6,4
Обновлено 28 августа 2026
WordPress
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин LiteSpeed ​​Cache для WordPress уязвим к хранимому межсайтовому сценарию через созданные атрибуты тега `<img>` во всех версиях до 7.7 включительно. Это связано с некорректным регулярным выражением, которое используется для удаления атрибутов ширины и высоты из изображений, когда включены функции «Отложенная загрузка изображений» и «Добавление недостающих размеров». Это позволяет злоумышленникам, прошедшим проверку подлинности, с уровнем доступа «Автор» и выше, внедрять произвольные веб-скрипты на страницы, которые выполняются всякий раз, когда пользователь обращается к внедренной странице.

Показать оригинальное описание (EN)

The LiteSpeed Cache plugin for WordPress is vulnerable to Stored Cross-Site Scripting via crafted `<img>` tag attributes in all versions up to, and including, 7.7. This is due to a flawed regular expression that is used to strip `width` and `height` attributes from images when the "Lazy Load Images" and "Add Missing Sizes" features are enabled. This makes it possible for authenticated attackers, with Author-level access and above, to inject arbitrary web scripts in pages that execute whenever a user accesses an injected page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1