Plugin Ajax Search Lite obsahuje kritickou zranitelnost typu PHP Object Injection, kterou lze zneužít bez přihlášení. Patchstack ji hodnotí skóre CVSS 9.8/10, označuje ji jako High Priority a zároveň uvádí, že jde o zranitelnost známou z aktivního zneužívání (KEV).
Útočník může vložit škodlivý PHP objekt. Samotná PHP Object Injection nemusí vždy automaticky znamenat převzetí webu, ale pokud je v instalaci dostupný vhodný POP chain z WordPressu, jiného pluginu nebo šablony, může útok vést například ke spuštění kódu, SQL injection, čtení či manipulaci se soubory nebo úplnému kompromitování webu.
Oprava je dostupná ve verzi 4.14.5. Patchstack doporučuje aktualizaci provést okamžitě.
Doporučené kroky: aktualizovat Ajax Search Lite minimálně na 4.14.5. U webů, kde běžela zranitelná verze veřejně dostupná z internetu, doporučuji také zkontrolovat bezpečnostní logy, nové administrátorské účty, neznámé soubory v wp-content, změny pluginů a šablon a případné známky spuštění neobvyklého PHP kódu. Protože Patchstack uvádí aktivní zneužívání, samotnou aktualizaci bych u exponovaného webu nepovažoval za dostatečnou kontrolu minulého kompromitování.
