CVE-2024-6835: luka w wtyczce Ivory Search dla WordPress
Luka w wtyczce Ivory Search umożliwia wyciek danych z chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ivory search
Co wiadomo
Wtyczka Ivory Search dla WordPress w wersjach do 5.5.6 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wyciąganie tekstu z chronionych hasłem wpisów poprzez atak booleanowy na formularz wyszukiwania AJAX. Luka dotyczy funkcji ajax_load_posts i prowadzi do niezamierzonego ujawnienia informacji.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do treści chronionych hasłem wpisów, co może skutkować wyciekiem poufnych danych i naruszeniem prywatności użytkowników. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych i potencjalne szkody dla reputacji oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ivory Search u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania AJAX, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję chronionych treści. Priorytetem jest szybkie załatanie luki lub zastosowanie środków minimalizujących ryzyko wycieku danych.