Уразливість у плагіні Ajax Search Lite для WordPress дозволяє віддалене виконання коду

CVE-2026-16258 у плагіні Ajax Search Lite дозволяє віддалене виконання коду через PHP Object Injection. Рекомендується оновлення та аудит безпеки.
CVE-2026-16258CVSS 9.8Web

Уразливість у плагіні Ajax Search Lite для WordPress дозволяє віддалене виконання коду

CVE-2026-16258 у плагіні Ajax Search Lite дозволяє віддалене виконання коду через PHP Object Injection. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
39.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ajax Search Lite для WordPress версій до 4.14.5 не запобігає десеріалізації недовірених даних, що дозволяє неавторизованим зловмисникам виконувати PHP Object Injection. За наявності відповідного POP-ланцюга це може призвести до віддаленого виконання коду.

Бізнес-вплив

Ця уразливість створює ризик компрометації вебсайту через віддалене виконання коду, що може призвести до втрати контролю над сервером, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні розглянути можливі наслідки для безпеки та стабільності своїх систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ajax Search Lite і застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до плагіна та провести аудит логів на предмет підозрілої активності. Також варто мінімізувати мережеву експозицію уразливих систем. Команда DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом безпекових журналів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки