Вразливість Stored XSS у плагіні lightGallery для WordPress (CVE-2025-5092)

Вразливість Stored XSS у плагіні lightGallery (≤2.8.3) для WordPress дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.
CVE-2025-5092CVSS 6.4CMS

Вразливість Stored XSS у плагіні lightGallery для WordPress (CVE-2025-5092)

Вразливість Stored XSS у плагіні lightGallery (≤2.8.3) для WordPress дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.

CVSS
6.4 MEDIUM
EPSS
14.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів і тем для WordPress, що використовують бібліотеку lightGallery (версія ≤ 2.8.3), мають вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або змінювати контент сайту, що негативно впливає на довіру користувачів та безпеку вебресурсу. Власники сайтів на WordPress повинні враховувати ризики компрометації даних і репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень для плагінів і тем, що використовують lightGallery, та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки