Wielofunkcyjna wtyczka Flexi Lightbox dla WordPress podatna na przechowywany XSS

Wtyczka Flexi Lightbox dla WordPress do wersji 1.2 ma lukę XSS umożliwiającą ataki przez administratorów. Zalecane aktualizacje i monitorowanie.
CVE-2026-3347CVSS 5.5Web

Wielofunkcyjna wtyczka Flexi Lightbox dla WordPress podatna na przechowywany XSS

Wtyczka Flexi Lightbox dla WordPress do wersji 1.2 ma lukę XSS umożliwiającą ataki przez administratorów. Zalecane aktualizacje i monitorowanie.

CVSS
5.5 MEDIUM
EPSS
17.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multi Functional Flexi Lightbox dla WordPress w wersjach do 1.2 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr arv_lb[message]. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania stron lub wpisów z włączonym lightboxem. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie funkcji lightbox, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS