CVE-2026-12397: WP Job Portal - wyciek prywatnych adresów e-mail pracodawców
Wtyczka WP Job Portal przed 2.5.5 umożliwia subskrybentom odczyt prywatnych e-maili pracodawców. Zalecana aktualizacja i kontrola dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Job Portal dla WordPressa w wersjach przed 2.5.5 nie weryfikuje właściciela przy zwracaniu adresu e-mail kontaktowego pracodawcy dla danego ogłoszenia o pracę. Uwierzytelnieni użytkownicy z poziomem subskrybenta mogą odczytać prywatne adresy e-mail innych pracodawców poprzez enumerację identyfikatorów ofert pracy.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowany dostęp do prywatnych danych kontaktowych pracodawców, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania tych informacji do działań phishingowych lub spamu. Operatorzy stron korzystających z WP Job Portal powinni rozważyć ryzyko wycieku danych i jego wpływ na reputację oraz zgodność z przepisami o ochronie danych osobowych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Job Portal do wersji 2.5.5 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wyświetlania adresów e-mail oraz monitoruj logi pod kątem nietypowych zapytań. Przeanalizuj uprawnienia użytkowników i rozważ wprowadzenie dodatkowych mechanizmów kontroli dostępu.