CVE-2023-4933: luka w wtyczce WP Job Openings umożliwiająca dostęp do załączników

Wtyczka WP Job Openings przed 3.4.3 pozwala na nieautoryzowany dostęp do prywatnych załączników, jeśli autoindex jest włączony. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2023-4933CVSS 5.3CMS

CVE-2023-4933: luka w wtyczce WP Job Openings umożliwiająca dostęp do załączników

Wtyczka WP Job Openings przed 3.4.3 pozwala na nieautoryzowany dostęp do prywatnych załączników, jeśli autoindex jest włączony. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.3 MEDIUM
EPSS
42.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job openings

Co wiadomo

Wtyczka WP Job Openings dla WordPressa w wersjach przed 3.4.3 nie blokuje przeglądania katalogów z załącznikami do aplikacji o pracę. Jeśli serwer WWW ma włączoną funkcję autoindex, nieautoryzowani użytkownicy mogą przeglądać i pobierać prywatne pliki.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do poufnych załączników przesyłanych przez kandydatów, co może skutkować wyciekiem danych osobowych i naruszeniem prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych oraz potencjalne konsekwencje prawne i reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Job Openings do wersji 3.4.3 lub nowszej. W międzyczasie warto wyłączyć funkcję autoindex na serwerze WWW, ograniczyć dostęp do katalogów z załącznikami oraz przejrzeć logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetem jest minimalizacja ekspozycji danych i monitorowanie potencjalnych incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS