CVE-2024-13698: luka w motywie Jobify dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w motywie Jobify WordPress umożliwia nieautoryzowany dostęp i generowanie obrazów AI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jobify
Co wiadomo
Motyw Jobify dla WordPress (do wersji 4.2.7 włącznie) posiada lukę umożliwiającą nieautoryzowanym użytkownikom wykonywanie żądań sieciowych do dowolnych lokalizacji, przesyłanie plików w formacie obrazu oraz generowanie obrazów AI z wykorzystaniem klucza OpenAI strony. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach 'download_image_via_ai' i 'generate_image_via_ai'.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu i modyfikacji danych w serwisie opartym na WordPress z motywem Jobify, co zwiększa ryzyko wykorzystania zasobów serwera do niepożądanych działań, takich jak przesyłanie złośliwych plików czy generowanie treści AI. Może to wpłynąć na integralność i bezpieczeństwo danych oraz reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji motywu Jobify u dostawcy astoundify i zastosować dostępne poprawki. W międzyczasie zaleca się ograniczenie dostępu do funkcji generowania i pobierania obrazów, monitorowanie logów pod kątem podejrzanych aktywności oraz ograniczenie ekspozycji serwisu w sieci. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą luką.