Krytyczna luka CVE-2023-29384 w wtyczce WordPress JobWP umożliwiająca nieograniczone przesyłanie plików

Krytyczna luka w WordPress JobWP umożliwia nieograniczone przesyłanie niebezpiecznych plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2023-29384CVSS 10.0CMS

Krytyczna luka CVE-2023-29384 w wtyczce WordPress JobWP umożliwiająca nieograniczone przesyłanie plików

Krytyczna luka w WordPress JobWP umożliwia nieograniczone przesyłanie niebezpiecznych plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
10.0 CRITICAL
EPSS
65.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
jobwp

Co wiadomo

Wtyczka WordPress Job Board and Recruitment Plugin – JobWP (do wersji 2.0) zawiera krytyczną lukę pozwalającą na nieograniczone przesyłanie plików o niebezpiecznych typach. Luka ta może zostać wykorzystana do przesłania złośliwych plików na serwer.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad serwerem, eskalacji uprawnień lub innych poważnych naruszeń bezpieczeństwa. Operatorzy stron korzystających z JobWP powinni traktować tę lukę jako krytyczną i pilnie podjąć działania w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy zabezpieczyć środowisko przed potencjalnym wykorzystaniem tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS