Luka XSS w wtyczce AM LottiePlayer dla WordPress (CVE-2025-1529)

Podatność XSS w wtyczce AM LottiePlayer dla WordPress umożliwia ataki przez pliki lottie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1529CVSS 6.4CMS

Luka XSS w wtyczce AM LottiePlayer dla WordPress (CVE-2025-1529)

Podatność XSS w wtyczce AM LottiePlayer dla WordPress umożliwia ataki przez pliki lottie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
11.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AM LottiePlayer dla WordPress do wersji 3.5.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłane pliki lottie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu danych wyjściowych, co pozwala atakującym z uprawnieniami autora na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AM LottiePlayer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików lottie do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS