CVE-2024-11712: luka w wtyczce WP Job Portal umożliwiająca nieautoryzowany dostęp do danych

Wtyczka WP Job Portal do WordPressa ma lukę pozwalającą na pobieranie CV innych użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11712CVSS 5.3Web

CVE-2024-11712: luka w wtyczce WP Job Portal umożliwiająca nieautoryzowany dostęp do danych

Wtyczka WP Job Portal do WordPressa ma lukę pozwalającą na pobieranie CV innych użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
37.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa do wersji 2.2.2 zawiera lukę umożliwiającą nieautoryzowanym użytkownikom pobieranie CV innych użytkowników poprzez brak odpowiedniej kontroli uprawnień w funkcji getResumeFileDownloadById().

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych danych kandydatów, co naraża firmy na ryzyko naruszenia prywatności i potencjalnych konsekwencji prawnych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych osobowych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji pobierania CV, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS