CVE-2024-11715: Luka w wtyczce WP Job Portal umożliwiająca nieautoryzowany dostęp
Wtyczka WP Job Portal do WordPressa ma lukę pozwalającą na nieautoryzowane podniesienie uprawnień do roli pracodawcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 37.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal dla WordPressa do wersji 2.2.2 włącznie posiada lukę pozwalającą na podniesienie uprawnień przez nieautoryzowanych użytkowników. Brak odpowiedniej weryfikacji w funkcji assignUserRole() umożliwia atakującym uzyskanie roli pracodawcy.
Wpływ biznesowy
Luka może prowadzić do eskalacji uprawnień na stronie opartej na WordPress z zainstalowaną wtyczką WP Job Portal, co stwarza ryzyko nieautoryzowanych zmian w systemie rekrutacyjnym. Operatorzy powinni traktować tę podatność jako istotną, zwłaszcza jeśli wtyczka jest używana do zarządzania ofertami pracy lub danymi kandydatów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka eskalacji uprawnień przez nieautoryzowanych użytkowników.