Luka wtyczki WP Job Portal dla WordPress umożliwia odczyt dowolnych plików

Luka wtyczki WP Job Portal dla WordPress pozwala uwierzytelnionym użytkownikom na odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14293CVSS 6.5Web

Luka wtyczki WP Job Portal dla WordPress umożliwia odczyt dowolnych plików

Luka wtyczki WP Job Portal dla WordPress pozwala uwierzytelnionym użytkownikom na odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
24.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Job Portal dla WordPress w wersjach do 2.4.0 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na odczyt dowolnych plików na serwerze. Może to prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wykorzystać tę lukę do odczytu plików zawierających poufne informacje, co może skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów. W środowiskach produkcyjnych może to prowadzić do poważnych konsekwencji prawnych i finansowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i wrażliwych plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS