Krytyczna luka wtyczki WP JobHunt (jobcareer) umożliwiająca obejście uwierzytelniania
Krytyczna luka w wtyczce WP JobHunt (jobcareer) umożliwia obejście uwierzytelniania i przejęcie kont administratorów WordPressa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jobcareer
Co wiadomo
Wtyczka WP JobHunt dla WordPressa (jobcareer) do wersji 7.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się na dowolne konto użytkownika, w tym administratora. Problem wynika z niewłaściwej weryfikacji tożsamości użytkownika w funkcji cs_parse_request().
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym na przejęcie kontroli nad kontami użytkowników, co może prowadzić do pełnego przejęcia witryny WordPress. Zagrożenie dotyczy wszystkich instalacji korzystających z wtyczki jobcareer do wersji 7.1, co stwarza poważne ryzyko dla integralności i bezpieczeństwa danych oraz dostępności usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP JobHunt (jobcareer) i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych logowań oraz priorytetowe traktowanie tej luki w procesie zarządzania ryzykiem.