Уразливість довільного читання файлів у плагіні WP Job Portal для WordPress

Дізнайтеся про уразливість довільного читання файлів у плагіні WP Job Portal для WordPress, що дозволяє читати файли на сервері користувачам з рівнем Subscriber і вище.
CVE-2025-14293CVSS 6.5Web

Уразливість довільного читання файлів у плагіні WP Job Portal для WordPress

Дізнайтеся про уразливість довільного читання файлів у плагіні WP Job Portal для WordPress, що дозволяє читати файли на сервері користувачам з рівнем Subscriber і вище.

CVSS
6.5 MEDIUM
EPSS
24.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Job Portal для WordPress має уразливість довільного читання файлів у версіях до 2.4.0 включно через функцію 'downloadCustomUploadedFile'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до вмісту будь-яких файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом читати файли на сервері, що може призвести до розкриття конфіденційних даних і потенційно вплинути на безпеку веб-сайту та довіру користувачів. Власники інфраструктури повинні врахувати ризики витоку інформації та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Job Portal і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до функції 'downloadCustomUploadedFile', провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки