CVE-2023-4933: luka w wtyczce WP Job Openings umożliwiająca dostęp do załączników
Wtyczka WP Job Openings przed 3.4.3 pozwala na nieautoryzowany dostęp do prywatnych załączników, jeśli autoindex jest włączony. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job openings
Co wiadomo
Wtyczka WP Job Openings dla WordPressa w wersjach przed 3.4.3 nie blokuje przeglądania katalogów z załącznikami do aplikacji o pracę. Jeśli serwer WWW ma włączoną funkcję autoindex, nieautoryzowani użytkownicy mogą przeglądać i pobierać prywatne pliki.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do poufnych załączników przesyłanych przez kandydatów, co może skutkować wyciekiem danych osobowych i naruszeniem prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych oraz potencjalne konsekwencje prawne i reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Job Openings do wersji 3.4.3 lub nowszej. W międzyczasie warto wyłączyć funkcję autoindex na serwerze WWW, ograniczyć dostęp do katalogów z załącznikami oraz przejrzeć logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetem jest minimalizacja ekspozycji danych i monitorowanie potencjalnych incydentów.