Уразливість Firelight Lightbox у WordPress дозволяє виконувати довільний JavaScript

Firelight Lightbox до 2.3.15 дозволяє виконувати довільний JavaScript користувачам з правами створення постів, що створює ризики безпеки сайту.
CVE-2025-3597CVSS 5.9CMS

Уразливість Firelight Lightbox у WordPress дозволяє виконувати довільний JavaScript

Firelight Lightbox до 2.3.15 дозволяє виконувати довільний JavaScript користувачам з правами створення постів, що створює ризики безпеки сайту.

CVSS
5.9 MEDIUM
EPSS
20.52%
Активно використовується
немає в KEV
Продукт
firelight lightbox

Що відомо

Плагін Firelight Lightbox для WordPress версій до 2.3.15 дозволяє користувачам із правами на створення постів виконувати довільний JavaScript, якщо активовано бібліотеку jQuery Metadata. Ця функція, хоч і призначена для Pro-версії, може бути активована і в безкоштовній версії, що розширює можливості експлуатації.

Бізнес-вплив

Ця уразливість може дозволити користувачам із базовими правами виконувати шкідливий код на сайті, що може призвести до компрометації контенту або впливу на відвідувачів сайту. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо використовується безкоштовна версія плагіна з активованою бібліотекою jQuery Metadata.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Firelight Lightbox до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід перевірити налаштування плагіна та обмежити активацію бібліотеки jQuery Metadata. Також варто переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів на створення постів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки