Platform
wordpress
Component
jobmonster
Opgelost in
4.7.1
CVE-2024-37928 beschrijft een Arbitrary File Access kwetsbaarheid in het WordPress plugin Jobmonster. Deze kwetsbaarheid stelt aanvallers in staat om willekeurige bestanden op de server te benaderen en mogelijk te manipuleren. De kwetsbaarheid treft versies van Jobmonster tot en met 4.7.0. Een patch is beschikbaar in versie 4.7.1.
Deze kwetsbaarheid maakt het mogelijk voor een aanvaller om bestanden buiten de toegestane directory te benaderen. Dit kan leiden tot het lezen van gevoelige configuratiebestanden, broncode of andere kritieke data die op de server zijn opgeslagen. In het ergste geval kan een aanvaller zelfs bestanden overschrijven of verwijderen, wat resulteert in een compromittering van de hele WordPress website. De impact is vergelijkbaar met andere path traversal kwetsbaarheden, waarbij de aanvaller de directory structuur misbruikt om toegang te krijgen tot ongeautoriseerde bronnen.
Deze kwetsbaarheid is openbaar bekend en er zijn mogelijk reeds public proof-of-concepts beschikbaar. De ernst is hoog (CVSS 8.6) en vereist onmiddellijke aandacht. Er is geen informatie beschikbaar over actieve campagnes die deze kwetsbaarheid misbruiken, maar het is waarschijnlijk dat aanvallers deze zullen proberen te exploiteren. De kwetsbaarheid is gepubliceerd op 2024-07-12.
WordPress websites utilizing the Jobmonster plugin, particularly those running versions prior to 4.7.1, are at risk. Shared hosting environments where users have limited control over plugin configurations are especially vulnerable, as are websites with legacy configurations that haven't been regularly updated.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/jobmonster/*• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/jobmonster/wp-admin/admin.php?page=jobmonster-settings&file=../../../../etc/passwd• wordpress / composer / npm:
wp plugin list --status=inactive | grep jobmonsterdisclosure
Exploit Status
EPSS
0.65% (71% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het updaten van Jobmonster naar versie 4.7.1 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de rechten van de webserver gebruiker of het implementeren van een Web Application Firewall (WAF) met regels die path traversal pogingen detecteren en blokkeren. Controleer ook de WordPress configuratie op onnodige bestandsrechten en zorg ervoor dat alle plugins en thema's up-to-date zijn. Na de upgrade, verifieer de fix door te proberen een bestand buiten de toegestane directory te benaderen via de kwetsbare endpoint.
Actualice el tema Jobmonster a la última versión disponible. Si no hay una versión disponible, considere deshabilitar o reemplazar el tema con una alternativa segura. Consulte el registro de cambios del tema para obtener más detalles sobre la corrección de la vulnerabilidad.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2024-37928 is a HIGH severity vulnerability in Jobmonster WordPress plugin allowing attackers to manipulate files. It affects versions ≤4.7.0 and can lead to data exposure and server compromise.
If you are using Jobmonster version 4.7.0 or earlier, you are affected by this vulnerability. Check your plugin version and upgrade immediately.
Upgrade Jobmonster to version 4.7.1 or later. As a temporary workaround, implement a WAF rule to block path traversal attempts.
Currently, there are no confirmed reports of active exploitation, but the vulnerability's nature suggests potential for future exploitation.
Refer to the Jobmonster plugin website or the NooTheme support channels for the official advisory and further details.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.