CVE-2025-13401
Autoptimize <= 3.1.13 - Cross-Site Scripting Almacenado Autenticado (Colaborador+)
- Publicado
- 3 dic 2025
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 22,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Autoptimize para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del metabox LCP Image to preload en todas las versiones hasta la 3.1.13, inclusive, debido a una sanitización insuficiente de la entrada y a un escape insuficiente de la salida en los atributos de imagen proporcionados por el usuario en la función "create_img_preload_tag". Esto permite que atacantes autenticados, con acceso de nivel colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán siempre que un usuario acceda a una página inyectada.
Fuentes
1Prueba de concepto para XSS almacenado autenticado en Autoptimize < 3.1.14, aprovechando la sanitización insuficiente de atributos en la generación de etiquetas de precarga de imágenes.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.