Уразливість Stored XSS у плагіні Ajax Search Lite для WordPress
Виявлено уразливість Stored XSS у плагіні Ajax Search Lite до версії 4.12.4, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 4.7 MEDIUM
- EPSS
- 33.79%
- Активно використовується
- немає в KEV
- Продукт
- ajax search
Що відомо
Плагін Ajax Search Lite для WordPress версій до 4.12.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів та порушення роботи сайту, особливо у випадках мультисайтових конфігурацій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ajax Search Lite до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто регулярно перевіряти оновлення безпеки від розробника.