CVE-2026-1430: WP Lightbox 2 przed 3.0.7 umożliwia ataki Stored XSS dla użytkowników z wysokimi uprawnieniami
Luka CVE-2026-1430 w WP Lightbox 2 umożliwia ataki Stored XSS dla administratorów. Zalecana aktualizacja wtyczki do wersji 3.0.7 lub nowszej.
- CVSS
- 4.8 MEDIUM
- EPSS
- 8.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Lightbox 2 dla WordPressa w wersjach przed 3.0.7 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, luka ta nadal umożliwia eskalację ataku. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w instalacjach z wieloma użytkownikami o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Lightbox 2 do wersji 3.0.7 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.