Krytyczna luka wtyczki WP JobHunt (jobcareer) umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce WP JobHunt (jobcareer) umożliwia obejście uwierzytelniania i przejęcie kont administratorów WordPressa.
CVE-2024-11286CVSS 9.8CMS

Krytyczna luka wtyczki WP JobHunt (jobcareer) umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce WP JobHunt (jobcareer) umożliwia obejście uwierzytelniania i przejęcie kont administratorów WordPressa.

CVSS
9.8 CRITICAL
EPSS
44.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
jobcareer

Co wiadomo

Wtyczka WP JobHunt dla WordPressa (jobcareer) do wersji 7.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się na dowolne konto użytkownika, w tym administratora. Problem wynika z niewłaściwej weryfikacji tożsamości użytkownika w funkcji cs_parse_request().

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym na przejęcie kontroli nad kontami użytkowników, co może prowadzić do pełnego przejęcia witryny WordPress. Zagrożenie dotyczy wszystkich instalacji korzystających z wtyczki jobcareer do wersji 7.1, co stwarza poważne ryzyko dla integralności i bezpieczeństwa danych oraz dostępności usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP JobHunt (jobcareer) i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych logowań oraz priorytetowe traktowanie tej luki w procesie zarządzania ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS