CVE-2025-5035: podatność XSS w wtyczce Firelight Lightbox dla WordPress

Wtyczka Firelight Lightbox przed 2.3.16 umożliwia ataki XSS użytkownikom z rolą współpracownika. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-5035CVSS 5.4CMS

CVE-2025-5035: podatność XSS w wtyczce Firelight Lightbox dla WordPress

Wtyczka Firelight Lightbox przed 2.3.16 umożliwia ataki XSS użytkownikom z rolą współpracownika. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
9.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
firelight lightbox

Co wiadomo

Wtyczka Firelight Lightbox dla WordPress w wersjach przed 2.3.16 nie oczyszcza i nie zabezpiecza atrybutów tytułu przed wyświetleniem na stronie, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków typu Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może pozwolić na wykonanie złośliwego kodu w przeglądarce użytkowników odwiedzających stronę, co może prowadzić do kradzieży danych sesji lub innych działań naruszających bezpieczeństwo. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wynikające z potencjalnych ataków XSS, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami współpracownika lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Firelight Lightbox do wersji 2.3.16 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS