WP JobHunt do WordPressa podatny na nieautoryzowane wysyłanie e-maili z wstrzykniętym HTML
WP JobHunt do WordPressa ma lukę umożliwiającą uwierzytelnionym użytkownikom wysyłanie e-maili z wstrzykniętym HTML. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP JobHunt dla WordPressa, używana przez motyw JobCareer, ma lukę typu Insecure Direct Object Reference w wersjach do 7.7 włącznie. Umożliwia to uwierzytelnionym użytkownikom z dostępem na poziomie kandydata lub wyższym wysyłanie generowanych przez stronę e-maili z wstrzykniętym kodem HTML do dowolnego użytkownika.
Wpływ biznesowy
Luka pozwala na potencjalne phishingowe ataki lub rozsyłanie złośliwych treści za pośrednictwem legalnie wyglądających wiadomości e-mail, co może zaszkodzić reputacji firmy i zaufaniu użytkowników. Operatorzy stron korzystających z WP JobHunt powinni zwrócić uwagę na możliwość nadużyć w komunikacji e-mailowej i ryzyko naruszenia danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu kandydata i wyższego oraz monitorować logi pod kątem podejrzanej aktywności związanej z wysyłką e-maili. Warto również rozważyć tymczasowe wyłączenie funkcji aktualizacji statusu aplikacji, jeśli to możliwe.