Уразливість Stored XSS у плагіні LightPress Lightbox для WordPress

Уразливість Stored XSS у плагіні LightPress Lightbox до 2.3.4 дозволяє користувачам з роллю співавтора виконувати шкідливий код. Оновіть плагін для захисту.
CVE-2025-3649CVSS 6.8CMS

Уразливість Stored XSS у плагіні LightPress Lightbox для WordPress

Уразливість Stored XSS у плагіні LightPress Lightbox до 2.3.4 дозволяє користувачам з роллю співавтора виконувати шкідливий код. Оновіть плагін для захисту.

CVSS
6.8 MEDIUM
EPSS
29.79%
Активно використовується
немає в KEV
Продукт
lightbox

Що відомо

Плагін LightPress Lightbox для WordPress версій до 2.3.4 не перевіряє, чи посилання для завантаження ведуть на дійсні URL без JavaScript, що дозволяє користувачам з роллю не нижче «співавтор» виконувати атаки типу Stored XSS.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LightPress Lightbox до версії 2.3.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть додавати посилання, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки