Bezpečnost webu

Ajax Search Lite obsahuje kritickou nepřihlášenou PHP Object Injection a Patchstack ji označuje jako známou z aktivního zneužívání

Závažnost

Kritická 🔴

Dotčený produkt

Ajax Search Lite ≤ 4.14.4

Datum zveřejnění

04/08/2026

CVE označení

CVE-2026-28139

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Ajax Search Lite obsahuje kritickou zranitelnost typu PHP Object Injection, kterou lze zneužít bez přihlášení. Patchstack ji hodnotí skóre CVSS 9.8/10, označuje ji jako High Priority a zároveň uvádí, že jde o zranitelnost známou z aktivního zneužívání (KEV).

Útočník může vložit škodlivý PHP objekt. Samotná PHP Object Injection nemusí vždy automaticky znamenat převzetí webu, ale pokud je v instalaci dostupný vhodný POP chain z WordPressu, jiného pluginu nebo šablony, může útok vést například ke spuštění kódu, SQL injection, čtení či manipulaci se soubory nebo úplnému kompromitování webu.

Oprava je dostupná ve verzi 4.14.5. Patchstack doporučuje aktualizaci provést okamžitě.

Doporučené kroky: aktualizovat Ajax Search Lite minimálně na 4.14.5. U webů, kde běžela zranitelná verze veřejně dostupná z internetu, doporučuji také zkontrolovat bezpečnostní logy, nové administrátorské účty, neznámé soubory v wp-content, změny pluginů a šablon a případné známky spuštění neobvyklého PHP kódu. Protože Patchstack uvádí aktivní zneužívání, samotnou aktualizaci bych u exponovaného webu nepovažoval za dostatečnou kontrolu minulého kompromitování.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?