Уразливість Directory Traversal у плагіні Jobs for WordPress до версії 2.7.11

Плагін Jobs for WordPress до 2.7.11 має уразливість Directory Traversal, що дозволяє читати файли сервера користувачам з рівнем Subscriber і вище.
CVE-2025-1310CVSS 6.5Web

Уразливість Directory Traversal у плагіні Jobs for WordPress до версії 2.7.11

Плагін Jobs for WordPress до 2.7.11 має уразливість Directory Traversal, що дозволяє читати файли сервера користувачам з рівнем Subscriber і вище.

CVSS
6.5 MEDIUM
EPSS
48.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Jobs for WordPress у версіях до 2.7.11 включно має уразливість Directory Traversal через параметр 'job_postings_get_file'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати вміст довільних файлів на сервері.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, включно з файлами налаштувань або іншими критичними даними. Це створює ризики для безпеки веб-сайту та може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jobs for WordPress і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки