CVE-2024-12131: Luka wtyczki WP Job Portal umożliwiająca nieautoryzowane przesyłanie CV
Wtyczka WP Job Portal do WordPress ma lukę pozwalającą użytkownikom na przesyłanie CV w imieniu innych kandydatów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal dla WordPress do wersji 2.2.5 posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na przesyłanie CV w imieniu innych kandydatów podczas aplikowania na oferty pracy.
Wpływ biznesowy
Luka może prowadzić do nadużyć w procesie rekrutacji, gdzie atakujący może fałszywie reprezentować innych kandydatów, co wpływa na integralność i wiarygodność danych aplikacyjnych. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi oraz możliwe konsekwencje prawne i reputacyjne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent lub monitorować logi pod kątem podejrzanych działań związanych z przesyłaniem CV. Warto również przeprowadzić audyt procesów rekrutacyjnych pod kątem potencjalnych nadużyć.