WP Job Portal dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-14467)
Wtyczka WP Job Portal do WordPress ma lukę XSS (CVE-2025-14467) w wersjach do 2.4.4, narażając multisite na ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Job Portal dla WordPress w wersjach do 2.4.4 włącznie posiada lukę Stored Cross-Site Scripting (XSS), umożliwiającą atakującym z uprawnieniami edytora lub wyższymi wstrzyknięcie złośliwych skryptów do opisów ofert pracy. Luka dotyczy instalacji multisite lub gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia sesji użytkowników, kradzieży poświadczeń oraz wykonywania innych złośliwych działań poprzez wstrzyknięte skrypty. Może to prowadzić do naruszenia bezpieczeństwa danych i utraty zaufania użytkowników, szczególnie w środowiskach multisite WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu edycji ofert pracy tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć włączenie filtrowania HTML lub stosowanie dodatkowych mechanizmów sanitizacji danych.