PT-2024-18329 · WordPress · Simple Job Board
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Simple Job Board versões anteriores a 2.11.1
Description
Atacantes não autenticados podem realizar a Injeção de Objetos PHP através da desserialização de entradas não confiáveis na função
job board applicant list columns value(). Se uma cadeia POP (uma sequência de gadgets usada para executar código arbitrário durante a desserialização) estiver presente por meio de outros plugins ou temas instalados, isso pode permitir a exclusão de arquivos arbitrários, a recuperação de dados confidenciais ou a execução remota de código quando uma candidatura a emprego enviada for visualizada.Recommendations
Atualize para uma versão posterior a 2.11.0.
Como medida paliativa temporária, restrinja o acesso à função
job board applicant list columns value() para minimizar o risco de exploração.Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Simple Job Board