Уразливість обходу автентифікації в плагіні WP JobHunt для WordPress (CVE-2024-11283)
Виявлено уразливість обходу автентифікації в плагіні WP JobHunt для WordPress, що дозволяє неавторизованим користувачам доступ до облікових записів кандидатів.
- CVSS
- 7.5 HIGH
- EPSS
- 33.24%
- Активно використовується
- немає в KEV
- Продукт
- jobcareer
Що відомо
Плагін WP JobHunt для WordPress має уразливість обходу автентифікації у всіх версіях до 7.1 включно через неправильну перевірку користувача у функції wp_ajax_google_api_login_callback. Це дозволяє неавторизованим зловмисникам отримати доступ до облікових записів кандидатів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до облікових записів кандидатів, що ставить під загрозу конфіденційність даних та може порушити роботу HR-процесів. Власники сайтів на WordPress із встановленим плагіном JobHunt повинні розглянути ризики компрометації даних користувачів і потенційні наслідки для репутації та відповідності нормативам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP JobHunt від розробника chimpgroup та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції wp_ajax_google_api_login_callback, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до облікових записів кандидатів. Важливо також інформувати користувачів про можливі ризики та підвищувати обізнаність про безпеку.