CVE-2024-11283: luka uwierzytelniania w wtyczce WP JobHunt dla WordPress
Wtyczka WP JobHunt do WordPress ma lukę umożliwiającą obejście uwierzytelniania i dostęp do kont kandydatów. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 33.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jobcareer
Co wiadomo
Wtyczka WP JobHunt dla WordPress (do wersji 7.1 włącznie) posiada lukę umożliwiającą obejście uwierzytelniania. Funkcja wp_ajax_google_api_login_callback nieprawidłowo weryfikuje tożsamość użytkownika, co pozwala nieautoryzowanym atakującym na dostęp do kont kandydatów.
Wpływ biznesowy
Ta luka stwarza ryzyko nieautoryzowanego dostępu do danych kandydatów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy stron korzystających z wtyczki WP JobHunt powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wrażliwymi danymi osobowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych prób logowania oraz weryfikować konta użytkowników pod kątem nieautoryzowanych zmian. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt dostępu.