Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la carpeta /wp-content/uploads/jobmonster/ en el tema JobMonster (CVE-2022-1166)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/04/2022
Última modificación:
10/05/2022

Descripción

El tema JobMonster era vulnerable a un Listado de Directorios en la carpeta /wp-content/uploads/jobmonster/, ya que no incluía un archivo PHP por defecto, ni un archivo .htaccess. Esto podría exponer datos personales como los currículos de las personas. Aunque el Listado de Directorio puede evitarse al configurar de forma segura el servidor web, los proveedores también pueden tomar medidas para que sea menos probable que ocurra

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nootheme:jobmonster:*:*:*:*:*:wordpress:*:* 4.6.6.1 (excluyendo)