PT-2026-64230 · Unknown · Firelight Lightbox

·

CVE-2026-6454

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Firelight Lightbox versões anteriores a 2.3.21
Descrição Ocorre Cross-Site Scripting (XSS) de DOM Armazenado devido à sanitização insuficiente do valor do atributo href dentro do callback JavaScript beforeLoad do FancyBox V2 PDF gerado no arquivo inc/fancybox-2.php. A variável this.href é concatenada diretamente em uma string HTML sem escape, permitindo que um href armazenado contendo aspas duplas codificadas em entidades quebre o atributo de dados e injete manipuladores de eventos arbitrários no Document Object Model (DOM). Atacantes autenticados com nível de acesso de contribuidor ou superior podem usar isso para injetar scripts web arbitrários em páginas que são executados sempre que um usuário clica em um link de PDF malicioso.
Recomendações Atualize para uma versão posterior à 2.3.20.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6454

Produtos afetados

Firelight Lightbox