Krytyczna luka wtyczki WP Job Portal umożliwiająca zdalne wykonanie kodu i tworzenie kont administratora

Krytyczna luka wtyczki WP Job Portal umożliwia zdalne wykonanie kodu i tworzenie kont administratora. Zalecana szybka aktualizacja i monitoring.
CVE-2024-7950CVSS 9.8Web

Krytyczna luka wtyczki WP Job Portal umożliwiająca zdalne wykonanie kodu i tworzenie kont administratora

Krytyczna luka wtyczki WP Job Portal umożliwia zdalne wykonanie kodu i tworzenie kont administratora. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
64.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa do wersji 2.1.6 zawiera krytyczne luki umożliwiające nieautoryzowanym atakującym lokalne dołączenie plików, aktualizację ustawień oraz tworzenie kont użytkowników z uprawnieniami administratora. Atakujący mogą wykonywać dowolny kod PHP, omijać kontrole dostępu oraz uzyskać dostęp do wrażliwych danych.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) naraża serwisy korzystające z WP Job Portal na poważne zagrożenia, takie jak przejęcie kontroli nad serwerem, eskalację uprawnień oraz wyciek danych. Może to prowadzić do poważnych zakłóceń w działaniu usług rekrutacyjnych oraz utraty zaufania klientów i partnerów biznesowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Job Portal i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji serwisu, przegląd logów pod kątem podejrzanej aktywności oraz weryfikację kont użytkowników pod kątem nieautoryzowanych zmian. Priorytetem jest szybkie wdrożenie poprawek bezpieczeństwa i monitorowanie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS