CVE-2025-68043
WordPress LottieFiles plugin <= 3.0.0 - Broken Access Control vulnerability
Record summary
CVE-2025-68043 has a selected CVSS score of 7.3 (high); EIP currently links 1 Nuclei template.
Description
Missing Authorization vulnerability in LottieFiles LottieFiles lottiefiles allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects LottieFiles: from n/a through <= 3.0.0.
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Apr 9, 2026 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Feb 24, 2026 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
LottieFilesBrowse LottieFiles / LottieFilesDefault status: unaffected | CVE List | Through 3.0.0 | affected |
LottieFilesBrowse LottieFiles / LottieFiles | VulnCheck | Version data not supplied | |
Nuclei templates
1ProjectDiscoveryHIGHLottieFiles WordPress Plugin <= 3.0.0 - Missing AuthorizationCVSS 7.3
LottieFiles LottieFiles <= 3.0.0 contains a broken access control vulnerability caused by incorrectly configured access control security levels, letting attackers exploit missing authorization, exploit requires no special privileges.
Impact
Attackers can bypass authorization to access or modify restricted resources, potentially leading to data exposure or unauthorized actions.
Remediation
Update to the latest version beyond 3.0.0.
Source: ProjectDiscovery