CVE-2024-8619: podatność XSS w wtyczce Ajax Search Lite dla WordPress

Wtyczka Ajax Search Lite przed 4.12.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 4.12.3 lub nowszej.
CVE-2024-8619CVSS 4.8CMS

CVE-2024-8619: podatność XSS w wtyczce Ajax Search Lite dla WordPress

Wtyczka Ajax Search Lite przed 4.12.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 4.12.3 lub nowszej.

CVSS
4.8 MEDIUM
EPSS
28.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
ajax search

Co wiadomo

Wtyczka Ajax Search Lite dla WordPress w wersjach przed 4.12.3 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub przejęcia kontroli nad stroną. Operatorzy CMS powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ajax Search Lite i jej instalację do wersji 4.12.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS