Krytyczna luka CVE-2023-29384 w wtyczce WordPress JobWP umożliwiająca nieograniczone przesyłanie plików
Krytyczna luka w WordPress JobWP umożliwia nieograniczone przesyłanie niebezpiecznych plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 10.0 CRITICAL
- EPSS
- 65.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jobwp
Co wiadomo
Wtyczka WordPress Job Board and Recruitment Plugin – JobWP (do wersji 2.0) zawiera krytyczną lukę pozwalającą na nieograniczone przesyłanie plików o niebezpiecznych typach. Luka ta może zostać wykorzystana do przesłania złośliwych plików na serwer.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad serwerem, eskalacji uprawnień lub innych poważnych naruszeń bezpieczeństwa. Operatorzy stron korzystających z JobWP powinni traktować tę lukę jako krytyczną i pilnie podjąć działania w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy zabezpieczyć środowisko przed potencjalnym wykorzystaniem tej luki.