Krytyczna luka wtyczki JobSearch WP Job Board umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki JobSearch WP Job Board umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 10.0 CRITICAL
- EPSS
- 53.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jobsearch wp job board
Co wiadomo
Wtyczka JobSearch WP Job Board dla WordPressa do wersji 2.6.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 pozwala na przejęcie kontroli nad serwerem hostującym stronę WordPress z podatną wtyczką. Atakujący mogą wgrać złośliwe pliki, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń może skutkować poważnymi incydentami bezpieczeństwa i stratami biznesowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u producenta eyecix i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wzmocnić kontrolę dostępu do serwera.