CVE-2024-13873: podatność w wtyczce WP Job Portal umożliwiająca usuwanie zdjęć profilowych

Podatność CVE-2024-13873 w wtyczce WP Job Portal pozwala użytkownikom z poziomem Subskrybenta usuwać zdjęcia profilowe innych. Zalecane jest szybkie wdrożenie poprawek.
CVE-2024-13873CVSS 4.3Web

CVE-2024-13873: podatność w wtyczce WP Job Portal umożliwiająca usuwanie zdjęć profilowych

Podatność CVE-2024-13873 w wtyczce WP Job Portal pozwala użytkownikom z poziomem Subskrybenta usuwać zdjęcia profilowe innych. Zalecane jest szybkie wdrożenie poprawek.

CVSS
4.3 MEDIUM
EPSS
23.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa do wersji 2.2.8 ma lukę typu Insecure Direct Object Reference w funkcji deleteUserPhoto(), która pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie zdjęć profilowych innych użytkowników. Luka nie powoduje faktycznego usunięcia pliku ze serwera.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą manipulować zdjęciami profilowymi innych użytkowników, co może prowadzić do zakłóceń wizerunku i zaufania użytkowników serwisu. Choć pliki nie są fizycznie usuwane, zmiany w profilach mogą wpłynąć na doświadczenie użytkowników i reputację firmy. Administratorzy powinni zwrócić uwagę na tę lukę, szczególnie w środowiskach z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych działań związanych z usuwaniem zdjęć profilowych. Przegląd i weryfikacja uprawnień użytkowników może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS