Krytyczna luka wtyczki JobSearch WP Job Board umożliwiająca przesyłanie dowolnych plików

Krytyczna luka wtyczki JobSearch WP Job Board umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8614CVSS 9.9CMS

Krytyczna luka wtyczki JobSearch WP Job Board umożliwiająca przesyłanie dowolnych plików

Krytyczna luka wtyczki JobSearch WP Job Board umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.9 CRITICAL
EPSS
51.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
jobsearch wp job board

Co wiadomo

Wtyczka JobSearch WP Job Board dla WordPressa do wersji 2.6.7 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji jobsearch_wp_handle_upload() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.9 pozwala atakującym na przesłanie i potencjalne wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności serwisu oraz może skutkować poważnymi naruszeniami bezpieczeństwa danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JobSearch WP Job Board u dostawcy eyecix i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS