Wielokrotne wtyczki i motywy WordPress podatne na Stored Cross-Site Scripting przez lightGallery (CVE-2025-5092)

Wtyczki WordPress z lightGallery ≤ 2.8.3 podatne na Stored XSS. Aktualizuj i ogranicz uprawnienia, by zabezpieczyć stronę.
CVE-2025-5092CVSS 6.4CMS

Wielokrotne wtyczki i motywy WordPress podatne na Stored Cross-Site Scripting przez lightGallery (CVE-2025-5092)

Wtyczki WordPress z lightGallery ≤ 2.8.3 podatne na Stored XSS. Aktualizuj i ogranicz uprawnienia, by zabezpieczyć stronę.

CVSS
6.4 MEDIUM
EPSS
14.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wielu wtyczek i motywów WordPress korzystających z biblioteki lightGallery (wersja ≤ 2.8.3) jest podatnych na atak Stored Cross-Site Scripting z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Ta luka pozwala na wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do kradzieży sesji, manipulacji treścią lub eskalacji uprawnień. Operatorzy stron WordPress powinni traktować tę podatność poważnie, zwłaszcza jeśli umożliwiają dostęp użytkownikom z uprawnieniami współtwórcy lub wyższymi. Może to wpłynąć na reputację i bezpieczeństwo danych użytkowników.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji używanych wtyczek i motywów pod kątem wykorzystania lightGallery w wersji 2.8.3 lub starszej oraz aktualizację do najnowszych wersji dostarczonych przez dostawców. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS