CVE-2024-11284: krytyczna luka wtyczki WP JobHunt umożliwiająca przejęcie konta
Krytyczna luka wtyczki WP JobHunt (CVE-2024-11284) pozwala na przejęcie kont administratora przez nieautoryzowanych atakujących. Sprawdź zalecenia zabezpieczeń.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jobcareer
Co wiadomo
Wtyczka WP JobHunt dla WordPressa (do wersji 6.9 włącznie) posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika podczas zmiany hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący mogą uzyskać pełny dostęp do kont administracyjnych, co stwarza ryzyko nieautoryzowanych zmian w serwisie, wycieku danych oraz dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające, aby zapobiec potencjalnym naruszeniom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie audytu kont użytkowników i zmiana haseł, szczególnie kont o podwyższonych uprawnieniach.