Уразливість у темі Jobify для WordPress дозволяє неавторизований доступ та зміну даних

Уразливість у темі Jobify для WordPress дозволяє неавторизованим користувачам завантажувати зображення та генерувати AI-зображення, що створює ризики безпеки.
CVE-2024-13698CVSS 6.5CMS

Уразливість у темі Jobify для WordPress дозволяє неавторизований доступ та зміну даних

Уразливість у темі Jobify для WordPress дозволяє неавторизованим користувачам завантажувати зображення та генерувати AI-зображення, що створює ризики безпеки.

CVSS
6.5 MEDIUM
EPSS
24.23%
Активно використовується
немає в KEV
Продукт
jobify

Що відомо

У темі Jobify для WordPress виявлено уразливість, що дозволяє неавторизованим користувачам завантажувати файли у форматі зображень та генерувати AI-зображення через функції без перевірки прав доступу. Це може призвести до несанкціонованих веб-запитів та використання ключа OpenAI сайту.

Бізнес-вплив

Для власників сайтів на базі WordPress із темою Jobify існує ризик несанкціонованого доступу до функцій завантаження та генерації зображень, що може спричинити витік даних або зловживання ресурсами. Це може вплинути на репутацію компанії та безпеку інфраструктури, особливо якщо ключі API використовуються зловмисниками.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Jobify від розробника astoundify та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження та генерації зображень, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію сервісу в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки