CVE-2026-16258: Luka w Ajax Search Lite WordPress umożliwiająca zdalne wykonanie kodu
Wtyczka Ajax Search Lite WordPress przed 4.14.5 umożliwia zdalne wykonanie kodu przez PHP Object Injection. Zalecana aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ajax Search Lite dla WordPress w wersjach przed 4.14.5 nie zapobiega deserializacji niezaufanych danych, co pozwala nieautoryzowanym atakującym na PHP Object Injection. W obecności odpowiedniego łańcucha POP możliwe jest zdalne wykonanie kodu.
Wpływ biznesowy
Ta luka może prowadzić do przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu, co stanowi poważne zagrożenie dla integralności i dostępności usług internetowych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli korzystają z podatnych wersji wtyczki Ajax Search Lite.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Ajax Search Lite do wersji 4.14.5 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć ekspozycję serwisu w sieci oraz monitorować logi pod kątem podejrzanej aktywności. Warto również zweryfikować konfigurację zabezpieczeń aplikacji webowej. DataHouse oferuje wsparcie w zakresie weryfikacji wersji oprogramowania oraz zarządzania aktualizacjami.