Уразливість Firelight Lightbox у WordPress дозволяє XSS-атаки

Уразливість XSS у плагіні Firelight Lightbox для WordPress до версії 2.3.16 дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення.
CVE-2025-5035CVSS 5.4CMS

Уразливість Firelight Lightbox у WordPress дозволяє XSS-атаки

Уразливість XSS у плагіні Firelight Lightbox для WordPress до версії 2.3.16 дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
9.48%
Активно використовується
немає в KEV
Продукт
firelight lightbox

Що відомо

Плагін Firelight Lightbox для WordPress версій до 2.3.16 не очищує та не екранує атрибути заголовків перед виводом на сторінку, що може дозволити користувачам з роллю не вище контриб'юторів виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують Firelight Lightbox, ризикують безпекою користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Firelight Lightbox і встановити версію 2.3.16 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки