Вразливість Stored XSS у плагіні LottieFiles для WordPress

Вразливість Stored XSS у плагіні LottieFiles (до версії 1.10.9) дозволяє впроваджувати шкідливі скрипти на сайтах WordPress. Рекомендується оновлення плагіна.
CVE-2024-5060CVSS 6.4Web

Вразливість Stored XSS у плагіні LottieFiles для WordPress

Вразливість Stored XSS у плагіні LottieFiles (до версії 1.10.9) дозволяє впроваджувати шкідливі скрипти на сайтах WordPress. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
27.91%
Активно використовується
немає в KEV
Продукт
lottiefiles

Що відомо

Плагін LottieFiles для WordPress (версії до 1.10.9 включно) має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів повинні оцінити ризики, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LottieFiles до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Регулярно перевіряйте оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки