Luka wtyczki WP Job Portal dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka WP Job Portal do WordPress ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4758CVSS 8.8Web

Luka wtyczki WP Job Portal dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka WP Job Portal do WordPress ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
52.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Job Portal dla WordPress w wersjach do 2.4.9 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi zakłóceniami działania witryny WordPress, utratą danych lub przejęciem kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i zabezpieczyć kluczowe pliki serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS