Уразливість Cross-Site Scripting у плагіні Ajax Search Lite для WordPress

CVE-2024-7084: Уразливість Cross-Site Scripting у плагіні Ajax Search Lite до версії 4.12.1, що дозволяє атаки від користувачів з роллю Admin+.
CVE-2024-7084CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Ajax Search Lite для WordPress

CVE-2024-7084: Уразливість Cross-Site Scripting у плагіні Ajax Search Lite до версії 4.12.1, що дозволяє атаки від користувачів з роллю Admin+.

CVSS
4.8 MEDIUM
EPSS
31.57%
Активно використовується
немає в KEV
Продукт
ajax search

Що відомо

Плагін Ajax Search Lite для WordPress версії до 4.12.1 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю Admin+ виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузері користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Ajax Search Lite, ця уразливість може стати причиною компрометації облікових записів або викрадення сесій користувачів з роллю адміністратора і вище. Це підвищує ризик несанкціонованого доступу та потенційних атак на інфраструктуру сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ajax Search Lite та встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки