CVE-2024-13425: luka w wtyczce WP Job Portal umożliwiająca usuwanie danych innych użytkowników
Wtyczka WP Job Portal do WordPressa ma lukę IDOR umożliwiającą usuwanie firm przez użytkowników z uprawnieniami pracodawcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal do WordPressa jest podatna na niebezpieczne bezpośrednie odwołania do obiektów (IDOR) w funkcji enforcedelete(), co pozwala uwierzytelnionym użytkownikom z uprawnieniami pracodawcy na usuwanie firm innych użytkowników. Luka dotyczy wszystkich wersji do 2.2.6 włącznie.
Wpływ biznesowy
Atakujący z poziomem dostępu pracodawcy mogą usunąć dane firm innych użytkowników, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu rekrutacyjnego. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli dostęp do panelu pracodawcy jest szeroko udzielany.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu pracodawcy tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych działań oraz rozważ dodatkowe mechanizmy weryfikacji operacji usuwania danych.