Вразливість Stored XSS у плагіні lightGallery для WordPress (CVE-2025-5092)
Вразливість Stored XSS у плагіні lightGallery (≤2.8.3) для WordPress дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів і тем для WordPress, що використовують бібліотеку lightGallery (версія ≤ 2.8.3), мають вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або змінювати контент сайту, що негативно впливає на довіру користувачів та безпеку вебресурсу. Власники сайтів на WordPress повинні враховувати ризики компрометації даних і репутації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень для плагінів і тем, що використовують lightGallery, та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних.