Уразливість Stored-XSS у плагіні Responsive Lightbox & Gallery для WordPress

Вразливість Stored-XSS у плагіні Responsive Lightbox & Gallery для WordPress до 2.6.1 дозволяє неавторизованим користувачам впроваджувати шкідливий код через коментарі.
CVE-2025-15386CVSS 8.8CMS

Уразливість Stored-XSS у плагіні Responsive Lightbox & Gallery для WordPress

Вразливість Stored-XSS у плагіні Responsive Lightbox & Gallery для WordPress до 2.6.1 дозволяє неавторизованим користувачам впроваджувати шкідливий код через коментарі.

CVSS
8.8 HIGH
EPSS
17.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Lightbox & Gallery для WordPress версій до 2.6.1 містить уразливість типу Stored-XSS, що дозволяє неавторизованим користувачам впроваджувати шкідливий код через коментарі з небезпечними посиланнями при увімкненому лайтбоксі для коментарів. Ця вразливість виникає через помилки у правилах заміни регулярних виразів.

Бізнес-вплив

Використання цієї уразливості може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що може спричинити крадіжку сесій, перенаправлення на шкідливі ресурси або інші атаки. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних користувачів та репутаційні втрати.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Responsive Lightbox & Gallery до версії 2.6.1 або новішої, перевірити налаштування лайтбоксу для коментарів, обмежити можливість публікації коментарів від неавторизованих користувачів, а також провести аудит журналів безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки