Luka wtyczki WP Job Portal dla WordPress umożliwia usuwanie dowolnych plików
Wtyczka WP Job Portal do WordPress ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 52.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Job Portal dla WordPress w wersjach do 2.4.9 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi zakłóceniami działania witryny WordPress, utratą danych lub przejęciem kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i zabezpieczyć kluczowe pliki serwera.