CVE-2025-3745: podatność XSS w wtyczce WP Lightbox 2
Wtyczka WP Lightbox 2 przed 3.0.6.8 umożliwia ataki XSS przez nieprawidłowe filtrowanie atrybutu title w linkach. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
- CVSS
- 6.3 MEDIUM
- EPSS
- 12.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp lightbox 2
Co wiadomo
Wtyczka WP Lightbox 2 dla WordPressa w wersjach przed 3.0.6.8 nieprawidłowo oczyszcza wartość atrybutu title w linkach, co może umożliwić ataki typu Cross-Site Scripting (XSS).
Wpływ biznesowy
Niewłaściwe filtrowanie danych wejściowych w atrybucie title może prowadzić do wykonania złośliwego kodu JavaScript w przeglądarce użytkownika, co zagraża bezpieczeństwu witryny i jej odwiedzających. Ataki XSS mogą skutkować kradzieżą sesji, defacementem strony lub innymi formami nadużyć, wpływając negatywnie na reputację i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Lightbox 2 do wersji 3.0.6.8 lub nowszej udostępnionej przez syedbalkhi. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj wdrożenie poprawek bezpieczeństwa.