平台
wordpress
组件
jobmonster
修复版本
4.7.1
CVE-2024-37928 描述了一个在 NooTheme Jobmonster 中发现的路径遍历漏洞,允许攻击者绕过安全限制,访问或修改系统中的文件。该漏洞的潜在影响包括敏感数据泄露、恶意代码执行以及对服务器的进一步控制。该漏洞影响 NooTheme Jobmonster 的版本低于或等于 4.7.0,已于 2024 年 7 月 12 日公开,建议用户尽快升级至 4.7.1 版本以缓解风险。
攻击者可以利用此路径遍历漏洞,通过构造恶意的文件路径,访问服务器上的任意文件。这可能包括读取配置文件、源代码、日志文件或其他包含敏感信息的资源。更严重的后果是,攻击者可能能够上传恶意文件,例如 PHP 脚本,从而在服务器上执行任意代码,完全控制系统。由于 Jobmonster 通常用于招聘网站,攻击者可能还会窃取候选人的个人信息,造成严重的隐私泄露和声誉损害。此漏洞的潜在影响类似于其他已知的路径遍历漏洞,可能导致数据泄露、系统入侵和业务中断。
该漏洞已于 2024 年 7 月 12 日公开,目前尚未观察到大规模的利用活动。该漏洞的 EPSS 评分可能为中等,表明存在被利用的可能性。公开的 PoC 尚未出现,但由于该漏洞的类型和潜在影响,预计未来可能会出现。建议密切关注安全社区的动态,并及时更新安全补丁。
WordPress websites utilizing the Jobmonster plugin, particularly those running versions prior to 4.7.1, are at risk. Shared hosting environments where users have limited control over plugin configurations are especially vulnerable, as are websites with legacy configurations that haven't been regularly updated.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/jobmonster/*• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/jobmonster/wp-admin/admin.php?page=jobmonster-settings&file=../../../../etc/passwd• wordpress / composer / npm:
wp plugin list --status=inactive | grep jobmonsterdisclosure
漏洞利用状态
EPSS
0.65% (71% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 NooTheme Jobmonster 升级至 4.7.1 或更高版本。如果升级会导致系统不稳定或兼容性问题,可以考虑回滚到之前的稳定版本,并暂时禁用 Jobmonster 的文件上传功能。此外,可以配置 Web 应用防火墙 (WAF) 或代理服务器,以过滤包含路径遍历攻击模式的请求。例如,可以阻止包含 '../' 或 '\..' 等字符的请求。 监控服务器的访问日志,查找可疑的文件访问尝试,并及时采取措施。升级后,请确认漏洞已修复,可以通过尝试访问受保护的文件来验证。
Actualice el tema Jobmonster a la última versión disponible. Si no hay una versión disponible, considere deshabilitar o reemplazar el tema con una alternativa segura. Consulte el registro de cambios del tema para obtener más detalles sobre la corrección de la vulnerabilidad.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-37928 是 NooTheme Jobmonster 在路径处理上存在缺陷,允许攻击者通过构造恶意文件路径来访问或修改服务器上的文件。
如果您正在使用 NooTheme Jobmonster 的版本低于或等于 4.7.0,则可能受到此漏洞的影响。
升级至 NooTheme Jobmonster 4.7.1 或更高版本以修复此漏洞。
目前尚未观察到大规模的利用活动,但由于漏洞的类型和潜在影响,存在被利用的可能性。
请访问 NooTheme 官方网站或 WordPress 插件目录,查找关于 CVE-2024-37928 的安全公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。