CVE-2024-13698: luka w motywie Jobify dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w motywie Jobify WordPress umożliwia nieautoryzowany dostęp i generowanie obrazów AI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13698CVSS 6.5CMS

CVE-2024-13698: luka w motywie Jobify dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w motywie Jobify WordPress umożliwia nieautoryzowany dostęp i generowanie obrazów AI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
24.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
jobify

Co wiadomo

Motyw Jobify dla WordPress (do wersji 4.2.7 włącznie) posiada lukę umożliwiającą nieautoryzowanym użytkownikom wykonywanie żądań sieciowych do dowolnych lokalizacji, przesyłanie plików w formacie obrazu oraz generowanie obrazów AI z wykorzystaniem klucza OpenAI strony. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach 'download_image_via_ai' i 'generate_image_via_ai'.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu i modyfikacji danych w serwisie opartym na WordPress z motywem Jobify, co zwiększa ryzyko wykorzystania zasobów serwera do niepożądanych działań, takich jak przesyłanie złośliwych plików czy generowanie treści AI. Może to wpłynąć na integralność i bezpieczeństwo danych oraz reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji motywu Jobify u dostawcy astoundify i zastosować dostępne poprawki. W międzyczasie zaleca się ograniczenie dostępu do funkcji generowania i pobierania obrazów, monitorowanie logów pod kątem podejrzanych aktywności oraz ograniczenie ekspozycji serwisu w sieci. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS