CVE-2024-11712: luka w wtyczce WP Job Portal umożliwiająca nieautoryzowany dostęp do danych
Wtyczka WP Job Portal do WordPressa ma lukę pozwalającą na pobieranie CV innych użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal dla WordPressa do wersji 2.2.2 zawiera lukę umożliwiającą nieautoryzowanym użytkownikom pobieranie CV innych użytkowników poprzez brak odpowiedniej kontroli uprawnień w funkcji getResumeFileDownloadById().
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych danych kandydatów, co naraża firmy na ryzyko naruszenia prywatności i potencjalnych konsekwencji prawnych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych osobowych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji pobierania CV, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.