plotly-jsGHSA-wjc4-73q6-gv3m
plotly.js prototype pollution vulnerability
Critical9.8CVE-2023-46308 · Published Jan 3, 2024 · updated Dec 26, 2025
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| plotly.js npm | < 2.25.2 | 2.25.2 |
Details and references
In Plotly plotly.js before 2.25.2, plot API calls have a risk of __proto__ being polluted in expandObjectPaths or nestedProperty.
- CVSS 3.1
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-1321
- Also known as
- CVE-2023-46308
- nvd.nist.gov/vuln/detail/CVE-2023-46308
- github.com/plotly/plotly.R/issues/2463
- github.com/plotly/plotly.js/commit/02498404c8ad7a3395191e65694fb142a37b0fe9
- github.com/plotly/plotly.js/commit/5efd2a1f07a418b230a5626fc6c1c7929c47949d
- github.com/plotly/plotly.js
- github.com/plotly/plotly.js/releases/tag/v2.25.2
- plotly.com/javascript
More plotly-js advisories
All| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Oct 242017 | Cross Site Scripting (XSS) in plotly.js CVE-2017-1000006Medium6.1fixed in 1.16.0 | Medium6.1 | 1.16.0 |