CVE-2025-15386: Wrażliwość Stored-XSS w wtyczce Responsive Lightbox & Gallery dla WordPress
Wtyczka Responsive Lightbox & Gallery do WordPress przed 2.6.1 ma lukę Stored-XSS umożliwiającą atak przez komentarze. Zalecana aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 17.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Responsive Lightbox & Gallery dla WordPress w wersjach przed 2.6.1 jest podatna na atak Stored-XSS bez uwierzytelnienia. Luka wynika z błędnych reguł zamiany regex, które umożliwiają wstrzyknięcie złośliwego kodu poprzez komentarz z linkiem, gdy włączony jest lightbox dla komentarzy i komentarz zostanie zatwierdzony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, który zostanie wykonany w przeglądarce użytkowników odwiedzających stronę z aktywnym lightboxem dla komentarzy. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość zdalnego wykonania kodu w przeglądarce.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Responsive Lightbox & Gallery do wersji 2.6.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć możliwość dodawania komentarzy lub wyłączyć funkcję lightbox dla komentarzy, a także monitorować logi pod kątem podejrzanych aktywności i zatwierdzać komentarze tylko od zaufanych użytkowników.