Уразливість Stored XSS у плагіні AM LottiePlayer для WordPress
AM LottiePlayer для WordPress має Stored XSS уразливість до версії 3.5.3, що дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AM LottiePlayer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування завантажених lottie-файлів у версіях до 3.5.3 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики компрометації даних та репутації, особливо якщо на сайті є кілька авторизованих користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AM LottiePlayer від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти завантажувані lottie-файли, а також контролювати журнали подій на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та забезпечити регулярний моніторинг безпеки сайту.