Критична вразливість Local File Inclusion та створення користувачів у WP Job Portal
Вразливість Local File Inclusion у WP Job Portal дозволяє виконувати довільний код і створювати адміністраторів. Рекомендується термінове оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 64.89%
- Активно використовується
- немає в KEV
- Продукт
- wp job portal
Що відомо
Плагін WP Job Portal для WordPress версій до 2.1.6 включно має критичну вразливість Local File Inclusion, що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері. Також можливо оновлювати налаштування та створювати облікові записи користувачів з правами адміністратора навіть при вимкненій реєстрації.
Бізнес-вплив
Вразливість може призвести до повного компрометації веб-сайту, обходу механізмів контролю доступу, викрадення конфіденційних даних та отримання прав адміністратора. Це створює серйозні ризики для безпеки ІТ-інфраструктури компаній, що використовують цей плагін, особливо якщо він є частиною критичних бізнес-систем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Job Portal від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали на ознаки компрометації, обмежити можливість завантаження файлів та посилити контроль за створенням користувачів. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.