PT-2026-31073 · WordPress · Lightpress Lightbox
CVE-2026-4379
·
Publicado
2026-04-08
·
Atualizado
2026-07-25
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Plugin LightPress Lightbox para WordPress versões até e incluindo 2.3.4
Description
O plugin LightPress Lightbox para WordPress é suscetível a Cross-Site Scripting Persistente através do atributo
group dentro do shortcode [gallery]. O plugin lida incorretamente com o valor do atributo group, falhando em escapá-lo adequadamente ao modificar a saída do shortcode da galeria. Isso permite que invasores autenticados com acesso de nível de Contributor ou superior injetem scripts web maliciosos em páginas. Esses scripts serão então executados sempre que um usuário acessar a página comprometida.Recommendations
Atualize o plugin LightPress Lightbox para uma versão posterior a 2.3.4.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lightpress Lightbox