CVE-2025-15386: Wrażliwość Stored-XSS w wtyczce Responsive Lightbox & Gallery dla WordPress

Wtyczka Responsive Lightbox & Gallery do WordPress przed 2.6.1 ma lukę Stored-XSS umożliwiającą atak przez komentarze. Zalecana aktualizacja.
CVE-2025-15386CVSS 8.8CMS

CVE-2025-15386: Wrażliwość Stored-XSS w wtyczce Responsive Lightbox & Gallery dla WordPress

Wtyczka Responsive Lightbox & Gallery do WordPress przed 2.6.1 ma lukę Stored-XSS umożliwiającą atak przez komentarze. Zalecana aktualizacja.

CVSS
8.8 HIGH
EPSS
17.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Responsive Lightbox & Gallery dla WordPress w wersjach przed 2.6.1 jest podatna na atak Stored-XSS bez uwierzytelnienia. Luka wynika z błędnych reguł zamiany regex, które umożliwiają wstrzyknięcie złośliwego kodu poprzez komentarz z linkiem, gdy włączony jest lightbox dla komentarzy i komentarz zostanie zatwierdzony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, który zostanie wykonany w przeglądarce użytkowników odwiedzających stronę z aktywnym lightboxem dla komentarzy. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość zdalnego wykonania kodu w przeglądarce.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Responsive Lightbox & Gallery do wersji 2.6.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć możliwość dodawania komentarzy lub wyłączyć funkcję lightbox dla komentarzy, a także monitorować logi pod kątem podejrzanych aktywności i zatwierdzać komentarze tylko od zaufanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS