Wielokrotne wtyczki i motywy WordPress podatne na Stored Cross-Site Scripting przez lightGallery (CVE-2025-5092)
Wtyczki WordPress z lightGallery ≤ 2.8.3 podatne na Stored XSS. Aktualizuj i ogranicz uprawnienia, by zabezpieczyć stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wielu wtyczek i motywów WordPress korzystających z biblioteki lightGallery (wersja ≤ 2.8.3) jest podatnych na atak Stored Cross-Site Scripting z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Ta luka pozwala na wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do kradzieży sesji, manipulacji treścią lub eskalacji uprawnień. Operatorzy stron WordPress powinni traktować tę podatność poważnie, zwłaszcza jeśli umożliwiają dostęp użytkownikom z uprawnieniami współtwórcy lub wyższymi. Może to wpłynąć na reputację i bezpieczeństwo danych użytkowników.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji używanych wtyczek i motywów pod kątem wykorzystania lightGallery w wersji 2.8.3 lub starszej oraz aktualizację do najnowszych wersji dostarczonych przez dostawców. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.