CVE-2024-8615: Уразливість завантаження файлів у плагіні JobSearch WP Job Board

Критична уразливість у плагіні JobSearch WP Job Board дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-8615CVSS 10.0CMS

CVE-2024-8615: Уразливість завантаження файлів у плагіні JobSearch WP Job Board

Критична уразливість у плагіні JobSearch WP Job Board дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
10.0 CRITICAL
EPSS
53.77%
Активно використовується
немає в KEV
Продукт
jobsearch wp job board

Що відомо

Плагін JobSearch WP Job Board для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції jobsearch_location_load_excel_file_callback(). Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Уразливість з критичним рейтингом CVSS 10.0 ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном JobSearch WP Job Board версії 2.6.7 і нижче. Зловмисники можуть отримати можливість запускати шкідливий код на сервері, що загрожує компрометацією даних, порушенням роботи сервісів та репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна від виробника eyecix і встановити їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функцій завантаження файлів, ретельно перевірити журнали на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки