Вразливість Stored XSS у плагіні LottieFiles для WordPress
Вразливість Stored XSS у плагіні LottieFiles (до версії 1.10.9) дозволяє впроваджувати шкідливі скрипти на сайтах WordPress. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.91%
- Активно використовується
- немає в KEV
- Продукт
- lottiefiles
Що відомо
Плагін LottieFiles для WordPress (версії до 1.10.9 включно) має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів повинні оцінити ризики, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LottieFiles до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Регулярно перевіряйте оновлення від розробника плагіна.