Luka wtyczki WP Job Portal dla WordPress umożliwia odczyt dowolnych plików
Luka wtyczki WP Job Portal dla WordPress pozwala uwierzytelnionym użytkownikom na odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Job Portal dla WordPress w wersjach do 2.4.0 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na odczyt dowolnych plików na serwerze. Może to prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wykorzystać tę lukę do odczytu plików zawierających poufne informacje, co może skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów. W środowiskach produkcyjnych może to prowadzić do poważnych konsekwencji prawnych i finansowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i wrażliwych plików na serwerze.