CVE-2025-5093: podatność XSS w wtyczce Responsive Lightbox dla WordPress

Podatność XSS w wtyczce Responsive Lightbox dla WordPress pozwala użytkownikom z rolą współpracownika na ataki Stored XSS. Zalecana aktualizacja do wersji 2.5.2.
CVE-2025-5093CVSS 5.4CMS

CVE-2025-5093: podatność XSS w wtyczce Responsive Lightbox dla WordPress

Podatność XSS w wtyczce Responsive Lightbox dla WordPress pozwala użytkownikom z rolą współpracownika na ataki Stored XSS. Zalecana aktualizacja do wersji 2.5.2.

CVSS
5.4 MEDIUM
EPSS
9.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
responsive lightbox

Co wiadomo

Wtyczka Responsive Lightbox & Gallery dla WordPress w wersjach przed 2.5.2 wykorzystuje bibliotekę Swipebox, która nie waliduje ani nie oczyszcza atrybutów tytułu przed wyświetleniem. Może to umożliwić użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Responsive Lightbox & Gallery do wersji 2.5.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie dostępu do ról użytkowników może zmniejszyć ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS