Luka wtyczki Firelight Lightbox umożliwiająca wykonanie dowolnego JavaScript

Wtyczka Firelight Lightbox przed 2.3.15 pozwala na wykonanie dowolnego JavaScript przez użytkowników z uprawnieniami pisania postów. Zalecana aktualizacja.
CVE-2025-3597CVSS 5.9CMS

Luka wtyczki Firelight Lightbox umożliwiająca wykonanie dowolnego JavaScript

Wtyczka Firelight Lightbox przed 2.3.15 pozwala na wykonanie dowolnego JavaScript przez użytkowników z uprawnieniami pisania postów. Zalecana aktualizacja.

CVSS
5.9 MEDIUM
EPSS
20.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
firelight lightbox

Co wiadomo

Wtyczka Firelight Lightbox dla WordPressa w wersjach przed 2.3.15 pozwala użytkownikom z uprawnieniami do pisania postów na wykonanie dowolnego kodu JavaScript, jeśli włączona jest biblioteka jQuery Metadata. Funkcja ta miała być dostępna tylko dla użytkowników wersji Pro, jednak można ją aktywować również w wersji darmowej, co stwarza potencjalne ryzyko wykorzystania.

Wpływ biznesowy

Atakujący posiadający uprawnienia do tworzenia lub edycji postów mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nadużyć, zwłaszcza jeśli korzystają z wersji darmowej z aktywowaną funkcją jQuery Metadata.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Firelight Lightbox do wersji 2.3.15 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć uprawnienia użytkowników do minimum, wyłączyć bibliotekę jQuery Metadata, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS