Уразливість обходу автентифікації в плагіні WP JobHunt для WordPress (CVE-2024-11283)

Виявлено уразливість обходу автентифікації в плагіні WP JobHunt для WordPress, що дозволяє неавторизованим користувачам доступ до облікових записів кандидатів.
CVE-2024-11283CVSS 7.5CMS

Уразливість обходу автентифікації в плагіні WP JobHunt для WordPress (CVE-2024-11283)

Виявлено уразливість обходу автентифікації в плагіні WP JobHunt для WordPress, що дозволяє неавторизованим користувачам доступ до облікових записів кандидатів.

CVSS
7.5 HIGH
EPSS
33.24%
Активно використовується
немає в KEV
Продукт
jobcareer

Що відомо

Плагін WP JobHunt для WordPress має уразливість обходу автентифікації у всіх версіях до 7.1 включно через неправильну перевірку користувача у функції wp_ajax_google_api_login_callback. Це дозволяє неавторизованим зловмисникам отримати доступ до облікових записів кандидатів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів кандидатів, що ставить під загрозу конфіденційність даних та може порушити роботу HR-процесів. Власники сайтів на WordPress із встановленим плагіном JobHunt повинні розглянути ризики компрометації даних користувачів і потенційні наслідки для репутації та відповідності нормативам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP JobHunt від розробника chimpgroup та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції wp_ajax_google_api_login_callback, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до облікових записів кандидатів. Важливо також інформувати користувачів про можливі ризики та підвищувати обізнаність про безпеку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки