CVE-2024-13425: luka w wtyczce WP Job Portal umożliwiająca usuwanie danych innych użytkowników

Wtyczka WP Job Portal do WordPressa ma lukę IDOR umożliwiającą usuwanie firm przez użytkowników z uprawnieniami pracodawcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13425CVSS 4.3Web

CVE-2024-13425: luka w wtyczce WP Job Portal umożliwiająca usuwanie danych innych użytkowników

Wtyczka WP Job Portal do WordPressa ma lukę IDOR umożliwiającą usuwanie firm przez użytkowników z uprawnieniami pracodawcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal do WordPressa jest podatna na niebezpieczne bezpośrednie odwołania do obiektów (IDOR) w funkcji enforcedelete(), co pozwala uwierzytelnionym użytkownikom z uprawnieniami pracodawcy na usuwanie firm innych użytkowników. Luka dotyczy wszystkich wersji do 2.2.6 włącznie.

Wpływ biznesowy

Atakujący z poziomem dostępu pracodawcy mogą usunąć dane firm innych użytkowników, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu rekrutacyjnego. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli dostęp do panelu pracodawcy jest szeroko udzielany.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu pracodawcy tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych działań oraz rozważ dodatkowe mechanizmy weryfikacji operacji usuwania danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS