Luka XSS w wtyczce AM LottiePlayer dla WordPress (CVE-2025-1529)
Podatność XSS w wtyczce AM LottiePlayer dla WordPress umożliwia ataki przez pliki lottie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AM LottiePlayer dla WordPress do wersji 3.5.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłane pliki lottie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu danych wyjściowych, co pozwala atakującym z uprawnieniami autora na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AM LottiePlayer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików lottie do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.