Уразливість PHP Object Injection у Simple Job Board для WordPress

Виявлено уразливість PHP Object Injection у Simple Job Board до версії 2.12.3, що може дозволити виконання коду на сайтах WordPress.
CVE-2024-7351CVSS 7.2Web

Уразливість PHP Object Injection у Simple Job Board для WordPress

Виявлено уразливість PHP Object Injection у Simple Job Board до версії 2.12.3, що може дозволити виконання коду на сайтах WordPress.

CVSS
7.2 HIGH
EPSS
46.08%
Активно використовується
немає в KEV
Продукт
simple job board

Що відомо

Плагін Simple Job Board для WordPress містить уразливість PHP Object Injection у версіях до 2.12.3 включно, що дозволяє автентифікованим користувачам з рівнем доступу Editor і вище інжектувати PHP-об'єкти через десеріалізацію недовірених даних при редагуванні заявок на роботу. Прямий ланцюг експлуатації відсутній, але додаткові плагіни чи теми можуть розширити можливості атаки.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюг експлуатації. Власники сайтів та ІТ-оператори повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на цілісність і безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Job Board від розробника presstigers і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Editor і вище, провести аудит встановлених плагінів і тем на предмет потенційних ланцюгів експлуатації, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки