WP JobHunt dla WordPress: obejście autoryzacji w wersjach do 7.6
WP JobHunt dla WordPress ma lukę pozwalającą na logowanie kont nieaktywnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 7.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP JobHunt dla WordPress, używana przez motyw JobCareer, posiada lukę pozwalającą na obejście autoryzacji w wersjach do 7.6. Luka wynika z niewystarczających ograniczeń logowania dla kont nieaktywnych i oczekujących, umożliwiając zalogowanie się nawet takim kontom.
Wpływ biznesowy
Atakujący z uprawnieniami na poziomie kandydata lub pracodawcy mogą uzyskać dostęp do serwisu mimo, że ich konto jest nieaktywne lub oczekujące. Może to prowadzić do nieautoryzowanego dostępu do zasobów i potencjalnego nadużycia funkcji serwisu, co wpływa na bezpieczeństwo i integralność platformy rekrutacyjnej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu logowania, monitorować logi pod kątem nietypowych prób logowania oraz weryfikować status kont użytkowników. Priorytetowo należy zabezpieczyć konta o podwyższonych uprawnieniach.