Вразливість Stored XSS у плагіні AM LottiePlayer для WordPress
Вразливість Stored XSS у плагіні AM LottiePlayer для WordPress дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AM LottiePlayer для WordPress до версії 3.6.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку SVG-файлів. Атакувальники з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з рівнем доступу автора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується в середовищах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AM LottiePlayer і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.