Уразливість у плагіні WP Job Openings дозволяє неавторизованим користувачам переглядати вкладення
Плагін WP Job Openings до 3.4.3 дозволяє неавторизованим користувачам переглядати приватні вкладення через автоіндексацію вебсерверу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.24%
- Активно використовується
- немає в KEV
- Продукт
- wp job openings
Що відомо
Плагін WP Job Openings для WordPress версій до 3.4.3 не блокує перегляд вмісту директорій із вкладеннями заявок на роботу. Якщо на сервері увімкнено функцію автоіндексації, зловмисники можуть переглядати та завантажувати приватні файли без автентифікації.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що міститься у вкладеннях заявок на роботу, що негативно впливає на репутацію компанії та може порушити вимоги щодо захисту даних. Власники сайтів на WordPress із цим плагіном повинні оцінити ризики та вжити заходів для захисту даних користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Job Openings до версії 3.4.3 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід вимкнути автоіндексацію на вебсервері для відповідних директорій, перевірити журнали доступу на предмет підозрілої активності та обмежити доступ до директорій із вкладеннями.