Уразливість Stored XSS у плагіні AM LottiePlayer для WordPress

AM LottiePlayer для WordPress має Stored XSS уразливість до версії 3.5.3, що дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.
CVE-2025-1529CVSS 6.4CMS

Уразливість Stored XSS у плагіні AM LottiePlayer для WordPress

AM LottiePlayer для WordPress має Stored XSS уразливість до версії 3.5.3, що дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.

CVSS
6.4 MEDIUM
EPSS
11.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AM LottiePlayer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування завантажених lottie-файлів у версіях до 3.5.3 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики компрометації даних та репутації, особливо якщо на сайті є кілька авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AM LottiePlayer від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти завантажувані lottie-файли, а також контролювати журнали подій на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та забезпечити регулярний моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки