Уразливість Stored XSS у плагіні Ajax Search Lite для WordPress

Виявлено уразливість Stored XSS у плагіні Ajax Search Lite до версії 4.12.4, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення.
CVE-2024-10568CVSS 4.7CMS

Уразливість Stored XSS у плагіні Ajax Search Lite для WordPress

Виявлено уразливість Stored XSS у плагіні Ajax Search Lite до версії 4.12.4, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення.

CVSS
4.7 MEDIUM
EPSS
33.79%
Активно використовується
немає в KEV
Продукт
ajax search

Що відомо

Плагін Ajax Search Lite для WordPress версій до 4.12.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів та порушення роботи сайту, особливо у випадках мультисайтових конфігурацій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ajax Search Lite до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто регулярно перевіряти оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки