CVE-2024-13428: Luka w wtyczce WP Job Portal umożliwia usuwanie logo firm

Wtyczka WP Job Portal do WordPressa ma lukę umożliwiającą nieautoryzowane usuwanie logo firm. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13428CVSS 5.3Web

CVE-2024-13428: Luka w wtyczce WP Job Portal umożliwia usuwanie logo firm

Wtyczka WP Job Portal do WordPressa ma lukę umożliwiającą nieautoryzowane usuwanie logo firm. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
31.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa do wersji 2.2.6 zawiera lukę typu Insecure Direct Object Reference w funkcji deleteCompanyLogo(), co pozwala nieautoryzowanym atakującym na usuwanie dowolnych logo firm. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usuwać logo firm, co może prowadzić do zakłóceń w prezentacji danych firm na stronach rekrutacyjnych oraz obniżenia wiarygodności serwisu. W przypadku firm korzystających z tego rozwiązania, luka może wpłynąć na wizerunek i zaufanie użytkowników. Operatorzy powinni rozważyć ryzyko związane z nieautoryzowanym dostępem i manipulacją zasobami wizualnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do funkcji usuwania logo oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń aplikacji, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS