CVE-2024-12131: Luka wtyczki WP Job Portal umożliwiająca nieautoryzowane przesyłanie CV

Wtyczka WP Job Portal do WordPress ma lukę pozwalającą użytkownikom na przesyłanie CV w imieniu innych kandydatów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12131CVSS 4.3Web

CVE-2024-12131: Luka wtyczki WP Job Portal umożliwiająca nieautoryzowane przesyłanie CV

Wtyczka WP Job Portal do WordPress ma lukę pozwalającą użytkownikom na przesyłanie CV w imieniu innych kandydatów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
23.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPress do wersji 2.2.5 posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na przesyłanie CV w imieniu innych kandydatów podczas aplikowania na oferty pracy.

Wpływ biznesowy

Luka może prowadzić do nadużyć w procesie rekrutacji, gdzie atakujący może fałszywie reprezentować innych kandydatów, co wpływa na integralność i wiarygodność danych aplikacyjnych. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi oraz możliwe konsekwencje prawne i reputacyjne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent lub monitorować logi pod kątem podejrzanych działań związanych z przesyłaniem CV. Warto również przeprowadzić audyt procesów rekrutacyjnych pod kątem potencjalnych nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS