CVE-2024-7084: podatność XSS w wtyczce Ajax Search Lite dla WordPress

Wtyczka Ajax Search Lite przed 4.12.1 umożliwia ataki XSS użytkownikom z rolą Admin+. Zalecana aktualizacja do wersji 4.12.1.
CVE-2024-7084CVSS 4.8CMS

CVE-2024-7084: podatność XSS w wtyczce Ajax Search Lite dla WordPress

Wtyczka Ajax Search Lite przed 4.12.1 umożliwia ataki XSS użytkownikom z rolą Admin+. Zalecana aktualizacja do wersji 4.12.1.

CVSS
4.8 MEDIUM
EPSS
31.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
ajax search

Co wiadomo

Wtyczka Ajax Search Lite dla WordPress w wersjach przed 4.12.1 nie sanitizuje i nie ucieka niektórych parametrów, co umożliwia użytkownikom z rolą Admin+ przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może skutkować przejęciem sesji lub manipulacją danymi. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko naruszenia bezpieczeństwa i integralności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ajax Search Lite do wersji 4.12.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS