CVE-2025-3597

The Firelight Lightbox WordPress plugin before 2.3.15 does not prevent users with post writing capabilities from executing arbitrary Javascript when the jQuery Metadata library is enabled. While this feature is meant to only be available to Pro version users, it can be activated in the free version too, making it theoretically exploitable there as well.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:firelightwp:firelight_lightbox:*:*:*:*:*:wordpress:*:*

History

05 Jun 2025, 14:27

Type Values Removed Values Added
First Time Firelightwp
Firelightwp firelight Lightbox
CPE cpe:2.3:a:firelightwp:firelight_lightbox:*:*:*:*:*:wordpress:*:*
References () https://wpscan.com/vulnerability/8bf5e107-6397-4946-aaee-bf61d3e2dffd/ - () https://wpscan.com/vulnerability/8bf5e107-6397-4946-aaee-bf61d3e2dffd/ - Exploit, Third Party Advisory
CWE NVD-CWE-noinfo

12 May 2025, 18:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.9

12 May 2025, 17:32

Type Values Removed Values Added
Summary
  • (es) El complemento Firelight Lightbox para WordPress, anterior a la versión 2.3.15, no impide que los usuarios con capacidad para escribir entradas ejecuten JavaScript arbitrario cuando la biblioteca de metadatos jQuery está habilitada. Si bien esta función está pensada para usuarios de la versión Pro, también se puede activar en la versión gratuita, lo que teóricamente la hace aprovechable también en esta.

12 May 2025, 06:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-12 06:15

Updated : 2025-06-05 14:27


NVD link : CVE-2025-3597

Mitre link : CVE-2025-3597

CVE.ORG link : CVE-2025-3597


JSON object : View

Products Affected

firelightwp

  • firelight_lightbox