WP Job Portal dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-14467)

Wtyczka WP Job Portal do WordPress ma lukę XSS (CVE-2025-14467) w wersjach do 2.4.4, narażając multisite na ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14467CVSS 4.4Web

WP Job Portal dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-14467)

Wtyczka WP Job Portal do WordPress ma lukę XSS (CVE-2025-14467) w wersjach do 2.4.4, narażając multisite na ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
11.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Job Portal dla WordPress w wersjach do 2.4.4 włącznie posiada lukę Stored Cross-Site Scripting (XSS), umożliwiającą atakującym z uprawnieniami edytora lub wyższymi wstrzyknięcie złośliwych skryptów do opisów ofert pracy. Luka dotyczy instalacji multisite lub gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia sesji użytkowników, kradzieży poświadczeń oraz wykonywania innych złośliwych działań poprzez wstrzyknięte skrypty. Może to prowadzić do naruszenia bezpieczeństwa danych i utraty zaufania użytkowników, szczególnie w środowiskach multisite WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu edycji ofert pracy tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć włączenie filtrowania HTML lub stosowanie dodatkowych mechanizmów sanitizacji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS