Уразливість у плагіні WP Job Openings дозволяє неавторизованим користувачам переглядати вкладення

Плагін WP Job Openings до 3.4.3 дозволяє неавторизованим користувачам переглядати приватні вкладення через автоіндексацію вебсерверу.
CVE-2023-4933CVSS 5.3CMS

Уразливість у плагіні WP Job Openings дозволяє неавторизованим користувачам переглядати вкладення

Плагін WP Job Openings до 3.4.3 дозволяє неавторизованим користувачам переглядати приватні вкладення через автоіндексацію вебсерверу.

CVSS
5.3 MEDIUM
EPSS
42.24%
Активно використовується
немає в KEV
Продукт
wp job openings

Що відомо

Плагін WP Job Openings для WordPress версій до 3.4.3 не блокує перегляд вмісту директорій із вкладеннями заявок на роботу. Якщо на сервері увімкнено функцію автоіндексації, зловмисники можуть переглядати та завантажувати приватні файли без автентифікації.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що міститься у вкладеннях заявок на роботу, що негативно впливає на репутацію компанії та може порушити вимоги щодо захисту даних. Власники сайтів на WordPress із цим плагіном повинні оцінити ризики та вжити заходів для захисту даних користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Job Openings до версії 3.4.3 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід вимкнути автоіндексацію на вебсервері для відповідних директорій, перевірити журнали доступу на предмет підозрілої активності та обмежити доступ до директорій із вкладеннями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки