CVE-2024-7084: podatność XSS w wtyczce Ajax Search Lite dla WordPress
Wtyczka Ajax Search Lite przed 4.12.1 umożliwia ataki XSS użytkownikom z rolą Admin+. Zalecana aktualizacja do wersji 4.12.1.
- CVSS
- 4.8 MEDIUM
- EPSS
- 31.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ajax search
Co wiadomo
Wtyczka Ajax Search Lite dla WordPress w wersjach przed 4.12.1 nie sanitizuje i nie ucieka niektórych parametrów, co umożliwia użytkownikom z rolą Admin+ przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może skutkować przejęciem sesji lub manipulacją danymi. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko naruszenia bezpieczeństwa i integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ajax Search Lite do wersji 4.12.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności.