CVE-2025-5035: podatność XSS w wtyczce Firelight Lightbox dla WordPress
Wtyczka Firelight Lightbox przed 2.3.16 umożliwia ataki XSS użytkownikom z rolą współpracownika. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- firelight lightbox
Co wiadomo
Wtyczka Firelight Lightbox dla WordPress w wersjach przed 2.3.16 nie oczyszcza i nie zabezpiecza atrybutów tytułu przed wyświetleniem na stronie, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków typu Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może pozwolić na wykonanie złośliwego kodu w przeglądarce użytkowników odwiedzających stronę, co może prowadzić do kradzieży danych sesji lub innych działań naruszających bezpieczeństwo. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wynikające z potencjalnych ataków XSS, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami współpracownika lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Firelight Lightbox do wersji 2.3.16 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.