PT-2026-64230 · Unknown · Firelight Lightbox
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Firelight Lightbox versões anteriores a 2.3.21
Descrição
Ocorre Cross-Site Scripting (XSS) de DOM Armazenado devido à sanitização insuficiente do valor do atributo
href dentro do callback JavaScript beforeLoad do FancyBox V2 PDF gerado no arquivo inc/fancybox-2.php. A variável this.href é concatenada diretamente em uma string HTML sem escape, permitindo que um href armazenado contendo aspas duplas codificadas em entidades quebre o atributo de dados e injete manipuladores de eventos arbitrários no Document Object Model (DOM). Atacantes autenticados com nível de acesso de contribuidor ou superior podem usar isso para injetar scripts web arbitrários em páginas que são executados sempre que um usuário clica em um link de PDF malicioso.Recomendações
Atualize para uma versão posterior à 2.3.20.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Firelight Lightbox