Krytyczna luka wtyczki JobSearch WP Job Board umożliwiająca przesyłanie dowolnych plików
Krytyczna luka wtyczki JobSearch WP Job Board umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.9 CRITICAL
- EPSS
- 51.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jobsearch wp job board
Co wiadomo
Wtyczka JobSearch WP Job Board dla WordPressa do wersji 2.6.7 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji jobsearch_wp_handle_upload() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.9 pozwala atakującym na przesłanie i potencjalne wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności serwisu oraz może skutkować poważnymi naruszeniami bezpieczeństwa danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JobSearch WP Job Board u dostawcy eyecix i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.