Уразливість витоку чутливої інформації в плагіні LottieFiles для WordPress

Виявлено уразливість у плагіні LottieFiles для WordPress, що дозволяє витік облікових даних через REST API. Рекомендується оновлення та перевірка безпеки.
CVE-2026-0717CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні LottieFiles для WordPress

Виявлено уразливість у плагіні LottieFiles для WordPress, що дозволяє витік облікових даних через REST API. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
22.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LottieFiles – Lottie block для Gutenberg у WordPress має уразливість витоку чутливої інформації через REST API, що дозволяє неавторизованим користувачам отримати облікові дані власника сайту. Уразливість присутня у всіх версіях до 3.0.0 включно, якщо увімкнено опцію спільного використання облікового запису LottieFiles.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових даних LottieFiles.com, включно з API токеном та електронною поштою власника сайту. Зловмисники можуть використати ці дані для несанкціонованого доступу до сервісів, що підвищує ризики витоку даних та порушення роботи вебресурсів. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LottieFiles і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід тимчасово вимкнути опцію 'Share LottieFiles account with other WordPress users' та обмежити доступ до REST API. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки