Уразливість Simple Lightbox у WordPress дозволяє XSS-атаки

Simple Lightbox до 2.9.4 дозволяє збережені XSS-атаки користувачам з роллю співавтора і вище. Оновіть плагін для захисту сайту.
CVE-2025-3516CVSS 5.9CMS

Уразливість Simple Lightbox у WordPress дозволяє XSS-атаки

Simple Lightbox до 2.9.4 дозволяє збережені XSS-атаки користувачам з роллю співавтора і вище. Оновіть плагін для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
19.93%
Активно використовується
немає в KEV
Продукт
simple lightbox

Що відомо

Плагін Simple Lightbox для WordPress версій до 2.9.4 не перевіряє та не екранує деякі атрибути перед виводом, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду у браузері користувачів сайту.

Бізнес-вплив

Для операторів IT та власників інфраструктури це означає потенційний ризик компрометації вебсайту через збережені міжсайтові скриптові атаки, що можуть вплинути на довіру користувачів та безпеку даних. Уразливість середньої критичності (CVSS 5.9) вимагає уваги для запобігання можливим інцидентам безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple Lightbox до версії 2.9.4 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити ролі користувачів, які можуть додавати або редагувати контент, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості. Завжди слідкуйте за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки