CVE-2024-13873: podatność w wtyczce WP Job Portal umożliwiająca usuwanie zdjęć profilowych
Podatność CVE-2024-13873 w wtyczce WP Job Portal pozwala użytkownikom z poziomem Subskrybenta usuwać zdjęcia profilowe innych. Zalecane jest szybkie wdrożenie poprawek.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal dla WordPressa do wersji 2.2.8 ma lukę typu Insecure Direct Object Reference w funkcji deleteUserPhoto(), która pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie zdjęć profilowych innych użytkowników. Luka nie powoduje faktycznego usunięcia pliku ze serwera.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą manipulować zdjęciami profilowymi innych użytkowników, co może prowadzić do zakłóceń wizerunku i zaufania użytkowników serwisu. Choć pliki nie są fizycznie usuwane, zmiany w profilach mogą wpłynąć na doświadczenie użytkowników i reputację firmy. Administratorzy powinni zwrócić uwagę na tę lukę, szczególnie w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych działań związanych z usuwaniem zdjęć profilowych. Przegląd i weryfikacja uprawnień użytkowników może pomóc w ograniczeniu ryzyka.