CVE-2025-7782: WP JobHunt dla WordPress narażony na modyfikację danych i XSS
Wtyczka WP JobHunt dla WordPress ma lukę XSS i brak kontroli uprawnień, umożliwiającą modyfikację danych aplikacji. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.6 HIGH
- EPSS
- 9.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP JobHunt dla WordPress, używana przez motyw JobCareer, posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji cs_update_application_status_callback. Atakujący z poziomem dostępu Kandydat i wyższym mogą wstrzykiwać skrypty XSS w parametr statusu aplikacji dowolnego użytkownika.
Wpływ biznesowy
Luka ta pozwala na ataki cross-site scripting, które mogą prowadzić do przejęcia sesji użytkowników lub manipulacji danymi aplikacji o pracę. Może to skutkować utratą zaufania użytkowników oraz naruszeniem integralności danych w systemie rekrutacyjnym opartym na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP JobHunt i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Kandydat i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z parametrem status. Warto również rozważyć tymczasowe wyłączenie funkcji aktualizacji statusu aplikacji do czasu załatania luki.