CVE-2026-6454: podatność Stored DOM XSS w wtyczce Firelight Lightbox dla WordPress
Podatność Stored DOM XSS w Firelight Lightbox do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Firelight Lightbox do WordPress w wersjach do 2.3.20 włącznie jest podatna na Stored DOM Cross-Site Scripting (XSS). Problem wynika z niewystarczającej sanitizacji atrybutu href w funkcji JavaScript FancyBox V2, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współtwórcy.
Wpływ biznesowy
Podatność pozwala na wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika po kliknięciu linku do PDF, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników witryny. Operatorzy WordPress powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Firelight Lightbox i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa dotyczących wprowadzania treści przez użytkowników.