Вразливість у WP Job Portal дозволяє видаляти файли на сервері
Уразливість у плагіні WP Job Portal для WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 52.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Job Portal для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду при видаленні критичних файлів, таких як wp-config.php.
Бізнес-вплив
Власники веб-сайтів на WordPress, які використовують плагін WP Job Portal версії до 2.4.9 включно, ризикують компрометації серверу через можливість видалення важливих файлів. Це може спричинити порушення роботи сайту, втрату даних або віддалене виконання коду, що загрожує безпеці інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Job Portal від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.