CVE-2024-7762: luka w wtyczce Simple Job Board dla WordPress
Wtyczka Simple Job Board przed 2.12.6 umożliwia nieautoryzowany dostęp do przesłanych CV. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 3.7 LOW
- EPSS
- 26.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple job board
Co wiadomo
Wtyczka Simple Job Board dla WordPress w wersjach przed 2.12.6 pozwala nieautoryzowanym użytkownikom na dostęp i pobieranie przesłanych CV, ponieważ nie blokuje wyświetlania przesłanych plików. Luka ta może prowadzić do niezamierzonego ujawnienia danych osobowych kandydatów.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z wtyczką Simple Job Board istnieje ryzyko wycieku danych osobowych zawartych w przesłanych dokumentach aplikacyjnych. Może to naruszyć prywatność kandydatów i zaszkodzić reputacji firmy. Niska ocena CVSS wskazuje na ograniczone ryzyko, ale nadal wymaga uwagi ze względu na charakter danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Simple Job Board do wersji 2.12.6 lub nowszej udostępnionej przez presstigers. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do katalogów z przesłanymi plikami oraz monitorować logi serwera pod kątem nieautoryzowanych pobrań. Przegląd polityk bezpieczeństwa i uprawnień dostępu do plików jest wskazany.