CVE-2024-11715: Luka w wtyczce WP Job Portal umożliwiająca nieautoryzowany dostęp

Wtyczka WP Job Portal do WordPressa ma lukę pozwalającą na nieautoryzowane podniesienie uprawnień do roli pracodawcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11715CVSS 4.8Web

CVE-2024-11715: Luka w wtyczce WP Job Portal umożliwiająca nieautoryzowany dostęp

Wtyczka WP Job Portal do WordPressa ma lukę pozwalającą na nieautoryzowane podniesienie uprawnień do roli pracodawcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
37.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa do wersji 2.2.2 włącznie posiada lukę pozwalającą na podniesienie uprawnień przez nieautoryzowanych użytkowników. Brak odpowiedniej weryfikacji w funkcji assignUserRole() umożliwia atakującym uzyskanie roli pracodawcy.

Wpływ biznesowy

Luka może prowadzić do eskalacji uprawnień na stronie opartej na WordPress z zainstalowaną wtyczką WP Job Portal, co stwarza ryzyko nieautoryzowanych zmian w systemie rekrutacyjnym. Operatorzy powinni traktować tę podatność jako istotną, zwłaszcza jeśli wtyczka jest używana do zarządzania ofertami pracy lub danymi kandydatów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka eskalacji uprawnień przez nieautoryzowanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS