Вразливість аргументної ін’єкції в плагіні Relevanssi Live Ajax Search для WordPress

Дізнайтеся про вразливість аргументної ін’єкції CVE-2024-7573 у плагіні Relevanssi Live Ajax Search для WordPress та як захистити свій сайт.
CVE-2024-7573CVSS 5.3CMS

Вразливість аргументної ін’єкції в плагіні Relevanssi Live Ajax Search для WordPress

Дізнайтеся про вразливість аргументної ін’єкції CVE-2024-7573 у плагіні Relevanssi Live Ajax Search для WordPress та як захистити свій сайт.

CVSS
5.3 MEDIUM
EPSS
30.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Relevanssi Live Ajax Search для WordPress версій до 2.4 включно має вразливість аргументної ін’єкції через недостатню перевірку даних, що надходять через POST у функції пошуку. Це дозволяє неавторизованим зловмисникам впроваджувати довільні аргументи у WP_Query та потенційно отримувати доступ до конфіденційної інформації, такої як вкладення або приватні пости.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик витоку приватних даних через експлуатацію вразливості. Зловмисники можуть отримати доступ до інформації, яка зазвичай недоступна, що може призвести до порушення конфіденційності та шкоди репутації. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Relevanssi Live Ajax Search та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції пошуку, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте заходи безпеки відповідно до ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки