CVE-2025-3745: podatność XSS w wtyczce WP Lightbox 2

Wtyczka WP Lightbox 2 przed 3.0.6.8 umożliwia ataki XSS przez nieprawidłowe filtrowanie atrybutu title w linkach. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
CVE-2025-3745CVSS 6.3CMS

CVE-2025-3745: podatność XSS w wtyczce WP Lightbox 2

Wtyczka WP Lightbox 2 przed 3.0.6.8 umożliwia ataki XSS przez nieprawidłowe filtrowanie atrybutu title w linkach. Aktualizuj wtyczkę, aby zabezpieczyć stronę.

CVSS
6.3 MEDIUM
EPSS
12.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp lightbox 2

Co wiadomo

Wtyczka WP Lightbox 2 dla WordPressa w wersjach przed 3.0.6.8 nieprawidłowo oczyszcza wartość atrybutu title w linkach, co może umożliwić ataki typu Cross-Site Scripting (XSS).

Wpływ biznesowy

Niewłaściwe filtrowanie danych wejściowych w atrybucie title może prowadzić do wykonania złośliwego kodu JavaScript w przeglądarce użytkownika, co zagraża bezpieczeństwu witryny i jej odwiedzających. Ataki XSS mogą skutkować kradzieżą sesji, defacementem strony lub innymi formami nadużyć, wpływając negatywnie na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Lightbox 2 do wersji 3.0.6.8 lub nowszej udostępnionej przez syedbalkhi. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS