Вразливість Stored XSS у плагіні AM LottiePlayer для WordPress

Вразливість Stored XSS у плагіні AM LottiePlayer для WordPress дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження доступу.
CVE-2025-1794CVSS 5.4Web

Вразливість Stored XSS у плагіні AM LottiePlayer для WordPress

Вразливість Stored XSS у плагіні AM LottiePlayer для WordPress дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
6.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AM LottiePlayer для WordPress до версії 3.6.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку SVG-файлів. Атакувальники з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з рівнем доступу автора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується в середовищах з багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AM LottiePlayer і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки