CVE-2024-5060: podatność Stored Cross-Site Scripting w wtyczce LottieFiles dla WordPress
Podatność Stored XSS w wtyczce LottieFiles dla WordPress do wersji 1.10.9 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie działanie i aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lottiefiles
Co wiadomo
Wtyczka LottieFiles – JSON Based Animation Lottie & Bodymovin dla Elementor w WordPress do wersji 1.10.9 włącznie jest podatna na Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia atakującym z dostępem współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LottieFiles i ich instalację. W przypadku braku dostępnej poprawki, ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania podatności.