CVE-2024-13428: Luka w wtyczce WP Job Portal umożliwia usuwanie logo firm
Wtyczka WP Job Portal do WordPressa ma lukę umożliwiającą nieautoryzowane usuwanie logo firm. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal dla WordPressa do wersji 2.2.6 zawiera lukę typu Insecure Direct Object Reference w funkcji deleteCompanyLogo(), co pozwala nieautoryzowanym atakującym na usuwanie dowolnych logo firm. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usuwać logo firm, co może prowadzić do zakłóceń w prezentacji danych firm na stronach rekrutacyjnych oraz obniżenia wiarygodności serwisu. W przypadku firm korzystających z tego rozwiązania, luka może wpłynąć na wizerunek i zaufanie użytkowników. Operatorzy powinni rozważyć ryzyko związane z nieautoryzowanym dostępem i manipulacją zasobami wizualnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do funkcji usuwania logo oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń aplikacji, aby zminimalizować ryzyko wykorzystania tej luki.