WP JobHunt do WordPressa podatny na nieautoryzowane wysyłanie e-maili z wstrzykniętym HTML

WP JobHunt do WordPressa ma lukę umożliwiającą uwierzytelnionym użytkownikom wysyłanie e-maili z wstrzykniętym HTML. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7733CVSS 4.3CMS

WP JobHunt do WordPressa podatny na nieautoryzowane wysyłanie e-maili z wstrzykniętym HTML

WP JobHunt do WordPressa ma lukę umożliwiającą uwierzytelnionym użytkownikom wysyłanie e-maili z wstrzykniętym HTML. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP JobHunt dla WordPressa, używana przez motyw JobCareer, ma lukę typu Insecure Direct Object Reference w wersjach do 7.7 włącznie. Umożliwia to uwierzytelnionym użytkownikom z dostępem na poziomie kandydata lub wyższym wysyłanie generowanych przez stronę e-maili z wstrzykniętym kodem HTML do dowolnego użytkownika.

Wpływ biznesowy

Luka pozwala na potencjalne phishingowe ataki lub rozsyłanie złośliwych treści za pośrednictwem legalnie wyglądających wiadomości e-mail, co może zaszkodzić reputacji firmy i zaufaniu użytkowników. Operatorzy stron korzystających z WP JobHunt powinni zwrócić uwagę na możliwość nadużyć w komunikacji e-mailowej i ryzyko naruszenia danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu kandydata i wyższego oraz monitorować logi pod kątem podejrzanej aktywności związanej z wysyłką e-maili. Warto również rozważyć tymczasowe wyłączenie funkcji aktualizacji statusu aplikacji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS