WP JobHunt dla WordPress: obejście autoryzacji w wersjach do 7.6

WP JobHunt dla WordPress ma lukę pozwalającą na logowanie kont nieaktywnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2025-7374CVSS 5.4CMS

WP JobHunt dla WordPress: obejście autoryzacji w wersjach do 7.6

WP JobHunt dla WordPress ma lukę pozwalającą na logowanie kont nieaktywnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
5.4 MEDIUM
EPSS
7.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP JobHunt dla WordPress, używana przez motyw JobCareer, posiada lukę pozwalającą na obejście autoryzacji w wersjach do 7.6. Luka wynika z niewystarczających ograniczeń logowania dla kont nieaktywnych i oczekujących, umożliwiając zalogowanie się nawet takim kontom.

Wpływ biznesowy

Atakujący z uprawnieniami na poziomie kandydata lub pracodawcy mogą uzyskać dostęp do serwisu mimo, że ich konto jest nieaktywne lub oczekujące. Może to prowadzić do nieautoryzowanego dostępu do zasobów i potencjalnego nadużycia funkcji serwisu, co wpływa na bezpieczeństwo i integralność platformy rekrutacyjnej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu logowania, monitorować logi pod kątem nietypowych prób logowania oraz weryfikować status kont użytkowników. Priorytetowo należy zabezpieczyć konta o podwyższonych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS