Luka XSS w wtyczce SimpLy Gallery Block & Lightbox dla WordPress

Podatność XSS w wtyczce SimpLy Gallery Block & Lightbox do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora.
CVE-2026-5743CVSS 6.4Web

Luka XSS w wtyczce SimpLy Gallery Block & Lightbox dla WordPress

Podatność XSS w wtyczce SimpLy Gallery Block & Lightbox do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora.

CVSS
6.4 MEDIUM
EPSS
16.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SimpLy Gallery Block & Lightbox do WordPressa do wersji 3.3.3.2 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybuty bloków. Luka wynika z niewystarczającej sanitizacji i ucieczki danych w funkcji obsługującej atrybut sliderMaxHeight, co pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami autora i wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzyknąć złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Przegląd i oczyszczenie istniejących treści pod kątem wstrzykniętego kodu również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS