CVE-2024-6835: luka w wtyczce Ivory Search dla WordPress

Luka w wtyczce Ivory Search umożliwia wyciek danych z chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6835CVSS 5.3Web

CVE-2024-6835: luka w wtyczce Ivory Search dla WordPress

Luka w wtyczce Ivory Search umożliwia wyciek danych z chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
41.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
ivory search

Co wiadomo

Wtyczka Ivory Search dla WordPress w wersjach do 5.5.6 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wyciąganie tekstu z chronionych hasłem wpisów poprzez atak booleanowy na formularz wyszukiwania AJAX. Luka dotyczy funkcji ajax_load_posts i prowadzi do niezamierzonego ujawnienia informacji.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do treści chronionych hasłem wpisów, co może skutkować wyciekiem poufnych danych i naruszeniem prywatności użytkowników. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych i potencjalne szkody dla reputacji oraz zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ivory Search u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania AJAX, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję chronionych treści. Priorytetem jest szybkie załatanie luki lub zastosowanie środków minimalizujących ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS