CVE-2025-1315: krytyczna luka wtyczki InWave Jobs dla WordPress
Krytyczna luka CVE-2025-1315 w wtyczce InWave Jobs dla WordPress umożliwia nieautoryzowany reset haseł i eskalację uprawnień. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- injob
Co wiadomo
Wtyczka InWave Jobs do WordPressa w wersjach do 3.5.1 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez reset hasła bez odpowiedniej weryfikacji tożsamości użytkownika. Atakujący bez uwierzytelnienia mogą zmienić hasło dowolnego użytkownika, w tym administratorów, uzyskując dostęp do ich kont.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką InWave Jobs, umożliwiając nieautoryzowany dostęp do kont użytkowników o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki InWave Jobs i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji resetu hasła, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe wdrożenie środków zapobiegawczych zgodnie z zaleceniami producenta.