Krytyczna luka wtyczki JobSearch WP Job Board umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki JobSearch WP Job Board umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8615CVSS 10.0CMS

Krytyczna luka wtyczki JobSearch WP Job Board umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki JobSearch WP Job Board umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
10.0 CRITICAL
EPSS
53.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
jobsearch wp job board

Co wiadomo

Wtyczka JobSearch WP Job Board dla WordPressa do wersji 2.6.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 pozwala na przejęcie kontroli nad serwerem hostującym stronę WordPress z podatną wtyczką. Atakujący mogą wgrać złośliwe pliki, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń może skutkować poważnymi incydentami bezpieczeństwa i stratami biznesowymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u producenta eyecix i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wzmocnić kontrolę dostępu do serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS