CVE-2026-12396: WP Job Portal - brak weryfikacji uprawnień umożliwia moderację ofert pracy
Wtyczka WP Job Portal przed 2.5.5 pozwala subskrybentom na zatwierdzanie i odrzucanie ofert pracy innych użytkowników. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Job Portal dla WordPressa w wersjach przed 2.5.5 nie sprawdza uprawnień ani własności przed wykonaniem działań moderacyjnych ofert pracy. Uwierzytelnieni użytkownicy z poziomem subskrybenta mogą zatwierdzać, wyróżniać lub odrzucać dowolne oferty, także należące do innych użytkowników.
Wpływ biznesowy
Niewłaściwa kontrola uprawnień wtyczki może prowadzić do nieautoryzowanej modyfikacji treści na stronie, co wpływa na wiarygodność i bezpieczeństwo platformy rekrutacyjnej. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli umożliwiają rejestrację użytkowników z poziomem subskrybenta.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Job Portal do wersji 2.5.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji moderacji tylko do zaufanych ról oraz monitoruj logi aktywności użytkowników pod kątem nieautoryzowanych działań. Przeanalizuj politykę rejestracji użytkowników i rozważ dodatkowe mechanizmy weryfikacji.