Уразливість Stored XSS у плагіні Ajax Search Lite для WordPress

Виявлено Stored XSS у плагіні Ajax Search Lite до версії 4.12.5. Оновіть плагін для захисту WordPress-сайтів від атак.
CVE-2024-13585CVSS 3.5CMS

Уразливість Stored XSS у плагіні Ajax Search Lite для WordPress

Виявлено Stored XSS у плагіні Ajax Search Lite до версії 4.12.5. Оновіть плагін для захисту WordPress-сайтів від атак.

CVSS
3.5 LOW
EPSS
32.36%
Активно використовується
немає в KEV
Продукт
ajax search

Що відомо

Плагін Ajax Search Lite для WordPress версій до 4.12.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними атаками на відвідувачів, особливо у мультисайтових конфігураціях.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ajax Search Lite до останньої версії, випущеної після 4.12.5. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування безпеки, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки