CVE-2024-11283: luka uwierzytelniania w wtyczce WP JobHunt dla WordPress

Wtyczka WP JobHunt do WordPress ma lukę umożliwiającą obejście uwierzytelniania i dostęp do kont kandydatów. Zalecane szybkie aktualizacje i monitoring.
CVE-2024-11283CVSS 7.5CMS

CVE-2024-11283: luka uwierzytelniania w wtyczce WP JobHunt dla WordPress

Wtyczka WP JobHunt do WordPress ma lukę umożliwiającą obejście uwierzytelniania i dostęp do kont kandydatów. Zalecane szybkie aktualizacje i monitoring.

CVSS
7.5 HIGH
EPSS
33.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
jobcareer

Co wiadomo

Wtyczka WP JobHunt dla WordPress (do wersji 7.1 włącznie) posiada lukę umożliwiającą obejście uwierzytelniania. Funkcja wp_ajax_google_api_login_callback nieprawidłowo weryfikuje tożsamość użytkownika, co pozwala nieautoryzowanym atakującym na dostęp do kont kandydatów.

Wpływ biznesowy

Ta luka stwarza ryzyko nieautoryzowanego dostępu do danych kandydatów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy stron korzystających z wtyczki WP JobHunt powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wrażliwymi danymi osobowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych prób logowania oraz weryfikować konta użytkowników pod kątem nieautoryzowanych zmian. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS