CVE-2021-24964
El plugin LiteSpeed Cache hasta la versión 4.4.3 contiene una falla donde no valida adecuadamente que las solicitudes entrantes provengan de servidores QUIC.cloud, lo que permite a los atacantes crear solicitudes a puntos finales específicos suplantando un encabezado X-Forwarded-For. Uno de estos puntos finales vulnerables permite inyección de CSS cuando una configuración particular está activa, y el código inyectado se renderiza en ciertas páginas sin sanitización ni escape adecuados. Un atacante no autenticado podría explotar ambas debilidades juntas para inyectar JavaScript malicioso en páginas que visitan los usuarios.
Basado en datos públicos de CVE (MITRE/NVD).