Luka Directory Traversal w wtyczce Jobs for WordPress do wersji 2.7.11
Luka Directory Traversal w wtyczce Jobs for WordPress do wersji 2.7.11 pozwala na odczyt plików przez uwierzytelnionych użytkowników. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 48.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Jobs for WordPress do wersji 2.7.11 jest podatna na atak Directory Traversal poprzez parametr 'job_postings_get_file'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co zagraża bezpieczeństwu danych i integralności systemu. Może to skutkować wyciekiem informacji, które mogą być użyte do dalszych ataków lub naruszenia prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jobs for WordPress i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań związanych z parametrem 'job_postings_get_file'. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.