Критична вразливість Local File Inclusion та створення користувачів у WP Job Portal

Вразливість Local File Inclusion у WP Job Portal дозволяє виконувати довільний код і створювати адміністраторів. Рекомендується термінове оновлення плагіна.
CVE-2024-7950CVSS 9.8Web

Критична вразливість Local File Inclusion та створення користувачів у WP Job Portal

Вразливість Local File Inclusion у WP Job Portal дозволяє виконувати довільний код і створювати адміністраторів. Рекомендується термінове оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
64.89%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress версій до 2.1.6 включно має критичну вразливість Local File Inclusion, що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері. Також можливо оновлювати налаштування та створювати облікові записи користувачів з правами адміністратора навіть при вимкненій реєстрації.

Бізнес-вплив

Вразливість може призвести до повного компрометації веб-сайту, обходу механізмів контролю доступу, викрадення конфіденційних даних та отримання прав адміністратора. Це створює серйозні ризики для безпеки ІТ-інфраструктури компаній, що використовують цей плагін, особливо якщо він є частиною критичних бізнес-систем.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Job Portal від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали на ознаки компрометації, обмежити можливість завантаження файлів та посилити контроль за створенням користувачів. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки