Luka wtyczki Relevanssi Live Ajax Search dla WordPress umożliwia wstrzykiwanie argumentów
Wtyczka Relevanssi Live Ajax Search do WordPress ma lukę umożliwiającą wstrzykiwanie argumentów i ujawnianie prywatnych danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Relevanssi Live Ajax Search dla WordPress w wersjach do 2.4 włącznie ma lukę umożliwiającą wstrzykiwanie argumentów przez nieautoryzowanych atakujących. Problem wynika z niewystarczającej walidacji danych POST w funkcji 'search', co może prowadzić do ujawnienia prywatnych postów lub załączników.
Wpływ biznesowy
Luka pozwala atakującym na manipulację zapytaniami WP_Query, co może skutkować nieautoryzowanym dostępem do wrażliwych danych w serwisach WordPress korzystających z tej wtyczki. Może to narazić organizację na wyciek informacji i naruszenie prywatności użytkowników, wpływając negatywnie na reputację i zgodność z regulacjami.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Relevanssi Live Ajax Search i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji serwisu, przegląd logów pod kątem podejrzanej aktywności oraz weryfikację konfiguracji zabezpieczeń WordPress. Priorytetem jest szybkie działanie w celu minimalizacji ryzyka.