Luka Directory Traversal w wtyczce Jobs for WordPress do wersji 2.7.11

Luka Directory Traversal w wtyczce Jobs for WordPress do wersji 2.7.11 pozwala na odczyt plików przez uwierzytelnionych użytkowników. Zalecane aktualizacje i monitorowanie.
CVE-2025-1310CVSS 6.5Web

Luka Directory Traversal w wtyczce Jobs for WordPress do wersji 2.7.11

Luka Directory Traversal w wtyczce Jobs for WordPress do wersji 2.7.11 pozwala na odczyt plików przez uwierzytelnionych użytkowników. Zalecane aktualizacje i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
48.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Jobs for WordPress do wersji 2.7.11 jest podatna na atak Directory Traversal poprzez parametr 'job_postings_get_file'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co zagraża bezpieczeństwu danych i integralności systemu. Może to skutkować wyciekiem informacji, które mogą być użyte do dalszych ataków lub naruszenia prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jobs for WordPress i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań związanych z parametrem 'job_postings_get_file'. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS