Уразливість Stored XSS у плагіні WP Lightbox 2 для WordPress

Виявлено Stored XSS у плагіні WP Lightbox 2 до версії 3.0.7, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки сайту.
CVE-2026-1430CVSS 4.8CMS

Уразливість Stored XSS у плагіні WP Lightbox 2 для WordPress

Виявлено Stored XSS у плагіні WP Lightbox 2 до версії 3.0.7, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
8.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Lightbox 2 для WordPress версій до 3.0.7 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційним порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Lightbox 2 до версії 3.0.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень плагінів та зменшувати поверхню атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки