CVE-2025-7782: WP JobHunt dla WordPress narażony na modyfikację danych i XSS

Wtyczka WP JobHunt dla WordPress ma lukę XSS i brak kontroli uprawnień, umożliwiającą modyfikację danych aplikacji. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-7782CVSS 7.6CMS

CVE-2025-7782: WP JobHunt dla WordPress narażony na modyfikację danych i XSS

Wtyczka WP JobHunt dla WordPress ma lukę XSS i brak kontroli uprawnień, umożliwiającą modyfikację danych aplikacji. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.6 HIGH
EPSS
9.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP JobHunt dla WordPress, używana przez motyw JobCareer, posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji cs_update_application_status_callback. Atakujący z poziomem dostępu Kandydat i wyższym mogą wstrzykiwać skrypty XSS w parametr statusu aplikacji dowolnego użytkownika.

Wpływ biznesowy

Luka ta pozwala na ataki cross-site scripting, które mogą prowadzić do przejęcia sesji użytkowników lub manipulacji danymi aplikacji o pracę. Może to skutkować utratą zaufania użytkowników oraz naruszeniem integralności danych w systemie rekrutacyjnym opartym na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Kandydat i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z parametrem status. Warto również rozważyć tymczasowe wyłączenie funkcji aktualizacji statusu aplikacji do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS