CVE-2025-13401
Autoptimize <= 3.1.13 - प्रमाणित (Contributor+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 3 दिस॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Autoptimize प्लगइन, "create_img_preload_tag" फ़ंक्शन में उपयोगकर्ता-आपूर्ति की गई छवि विशेषताओं पर अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण, 3.1.13 तक और सहित सभी संस्करणों में LCP Image to preload metabox के माध्यम से Stored Cross-Site Scripting के लिए संवेदनशील है। यह प्रमाणित हमलावरों के लिए, contributor स्तर की पहुँच और उससे ऊपर वालों के लिए, पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्टेड पृष्ठ तक पहुँचता है तो निष्पादित होंगी।
स्रोत
1Autoptimize < 3.1.14 में प्रमाणित संग्रहीत XSS के लिए प्रमाण-की-अवधारणा, छवि प्रीलोड टैग निर्माण में अपर्याप्त विशेषता स्वच्छता का शोषण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।