Уразливість завантаження файлів у плагіні WP JobSearch до версії 2.3.4

Виявлено уразливість у WP JobSearch до 2.3.4, що дозволяє завантажувати довільні файли. Рекомендується оновлення плагіна для безпеки сайту.
CVE-2023-6585CVSS 7.5Web

Уразливість завантаження файлів у плагіні WP JobSearch до версії 2.3.4

Виявлено уразливість у WP JobSearch до 2.3.4, що дозволяє завантажувати довільні файли. Рекомендується оновлення плагіна для безпеки сайту.

CVSS
7.5 HIGH
EPSS
45.21%
Активно використовується
немає в KEV
Продукт
jobsearch wp job board

Що відомо

Плагін WP JobSearch для WordPress версій до 2.3.4 не перевіряє файли, що завантажуються, що дозволяє неавторизованим зловмисникам завантажувати довільні файли, включно з PHP, на сервер.

Бізнес-вплив

Ця уразливість може призвести до компрометації веб-сервера через виконання шкідливого коду, що впливає на безпеку даних і стабільність роботи сайту. Власники інфраструктури ризикують отримати несанкціонований доступ та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP JobSearch до останньої версії, перевірити політики завантаження файлів, обмежити можливість завантаження файлів лише авторизованим користувачам, а також переглянути журнали доступу на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки