V cache pluginu WP Rocket byla zveřejněna zranitelnost typu Stored Cross-Site Scripting, kterou lze zneužít bez přihlášení. Problém je v nedostatečném sanitizování a escapování dat přijímaných přes AJAX endpoint rocket_beacon, konkrétně u atributů zdrojů obrázků. Útočník může do uložených dat vložit škodlivý JavaScript, který se následně spustí uživateli při návštěvě napadené stránky. WPScan eviduje zranitelnost jako High, CVSS 7,2/10.
Zranitelné jsou verze WP Rocket do 3.21.0.1 včetně. Oprava je dostupná ve verzi 3.21.1, proto doporučuji aktualizovat přímo na 3.21.1 nebo novější. Vzhledem k tomu, že jde o neautentizovaný persistentní XSS v široce používaném cache pluginu, má chyba praktický dopad zejména v případě, kdy napadenou stránku následně navštíví přihlášený administrátor.
Po aktualizaci bych u exponovaných webů rovněž vymazal kompletní WP Rocket cache a zkontroloval, zda se v generovaném HTML nebo databázových/cache datech nenachází neočekávaný JavaScript či podezřelé atributy <picture> / <source>. Samotná aktualizace nemusí odstranit obsah, který byl případně vložen
