VulnerabilityModified
CVE-2025-13465
Lodash versions 4.0.0 through 4.17.22 are vulnerable to prototype pollution in the _.unset and _.omit functions.
MEDIUM 6.9EPSS 1.63%
Does this matter?
Lower severity and a low EPSS score (1.63%). Track it; it rarely justifies an emergency change on its own.
Description
Lodash versions 4.0.0 through 4.17.22 are vulnerable to prototype pollution in the _.unset and _.omit functions. An attacker can pass crafted paths which cause Lodash to delete methods from global prototypes. The issue permits deletion of properties but does not allow overwriting their original behavior. This issue is patched on 4.17.23
- CVSS 4.0
- 6.9 MEDIUMCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/M
- EPSS
- 1.63% probability · 75th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-1321
- Affected
- lodash/lodash
- Source
- ce714d77-add3-4f53-aff5-83d477b104bb
References
- https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpgVendor Advisory
- https://access.redhat.com/errata/RHSA-2026:11414
- https://access.redhat.com/errata/RHSA-2026:13542
- https://access.redhat.com/errata/RHSA-2026:13548
- https://access.redhat.com/errata/RHSA-2026:13829
- https://access.redhat.com/errata/RHSA-2026:14774
- https://access.redhat.com/errata/RHSA-2026:14870
- https://access.redhat.com/errata/RHSA-2026:14871
- https://access.redhat.com/errata/RHSA-2026:15091
- https://access.redhat.com/errata/RHSA-2026:17469
- https://access.redhat.com/errata/RHSA-2026:1845
- https://access.redhat.com/errata/RHSA-2026:18480
- https://access.redhat.com/errata/RHSA-2026:18868
- https://access.redhat.com/errata/RHSA-2026:19712
- https://access.redhat.com/errata/RHSA-2026:20042
- https://access.redhat.com/errata/RHSA-2026:20088
- https://access.redhat.com/errata/RHSA-2026:2078
- https://access.redhat.com/errata/RHSA-2026:2119
- https://access.redhat.com/errata/RHSA-2026:2145
- https://access.redhat.com/errata/RHSA-2026:2147
- https://access.redhat.com/errata/RHSA-2026:2148
- https://access.redhat.com/errata/RHSA-2026:2149
- https://access.redhat.com/errata/RHSA-2026:21658
- https://access.redhat.com/errata/RHSA-2026:24331
- https://access.redhat.com/errata/RHSA-2026:2438
- https://access.redhat.com/errata/RHSA-2026:2452
- https://access.redhat.com/errata/RHSA-2026:2462
- https://access.redhat.com/errata/RHSA-2026:2465
- https://access.redhat.com/errata/RHSA-2026:2469
- https://access.redhat.com/errata/RHSA-2026:2484
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.