CVE-2026-3220

🟡 Monitoruj

Wtyczki Autoptimize, Clearfy Cache i Speed Optimizer w WordPressie umożliwiają nieautoryzowane XSS.

CVSS
8.8
EPSS
0.0%
Exploit
none
Vendor
Opis źródłowy (NVD)

The Autoptimize WordPress plugin before 3.1.15, Clearfy Cache WordPress plugin before 2.4.2, Speed Optimizer WordPress plugin before 7.7.9 are vulnerable to unauthenticated Stored Cross-Site Scripting (XSS) due to a predictable replacement hash used during the HTML minification process and abusing a regular expression. This allows an attacker to inject arbitrary HTML attributes in the final HTML output by anticipating the placeholder format.

xss Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.0%
Opublikowano (NVD)2026-05-18 07:16:12 UTC
Ostatnia modyfikacja (NVD)2026-05-18 17:05:46 UTC
Referencje