CVE-2024-5060: podatność Stored Cross-Site Scripting w wtyczce LottieFiles dla WordPress

Podatność Stored XSS w wtyczce LottieFiles dla WordPress do wersji 1.10.9 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie działanie i aktualizacja.
CVE-2024-5060CVSS 6.4Web

CVE-2024-5060: podatność Stored Cross-Site Scripting w wtyczce LottieFiles dla WordPress

Podatność Stored XSS w wtyczce LottieFiles dla WordPress do wersji 1.10.9 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie działanie i aktualizacja.

CVSS
6.4 MEDIUM
EPSS
27.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
lottiefiles

Co wiadomo

Wtyczka LottieFiles – JSON Based Animation Lottie & Bodymovin dla Elementor w WordPress do wersji 1.10.9 włącznie jest podatna na Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia atakującym z dostępem współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LottieFiles i ich instalację. W przypadku braku dostępnej poprawki, ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS