CVE-2024-11284: krytyczna luka wtyczki WP JobHunt umożliwiająca przejęcie konta

Krytyczna luka wtyczki WP JobHunt (CVE-2024-11284) pozwala na przejęcie kont administratora przez nieautoryzowanych atakujących. Sprawdź zalecenia zabezpieczeń.
CVE-2024-11284CVSS 9.8CMS

CVE-2024-11284: krytyczna luka wtyczki WP JobHunt umożliwiająca przejęcie konta

Krytyczna luka wtyczki WP JobHunt (CVE-2024-11284) pozwala na przejęcie kont administratora przez nieautoryzowanych atakujących. Sprawdź zalecenia zabezpieczeń.

CVSS
9.8 CRITICAL
EPSS
39.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
jobcareer

Co wiadomo

Wtyczka WP JobHunt dla WordPressa (do wersji 6.9 włącznie) posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika podczas zmiany hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą uzyskać pełny dostęp do kont administracyjnych, co stwarza ryzyko nieautoryzowanych zmian w serwisie, wycieku danych oraz dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające, aby zapobiec potencjalnym naruszeniom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie audytu kont użytkowników i zmiana haseł, szczególnie kont o podwyższonych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS