Уразливість підвищення привілеїв у WP JobHunt (CVE-2024-11284)

Критична уразливість у плагіні WP JobHunt дозволяє неавторизованим змінювати паролі користувачів WordPress. Рекомендується термінове оновлення.
CVE-2024-11284CVSS 9.8CMS

Уразливість підвищення привілеїв у WP JobHunt (CVE-2024-11284)

Критична уразливість у плагіні WP JobHunt дозволяє неавторизованим змінювати паролі користувачів WordPress. Рекомендується термінове оновлення.

CVSS
9.8 CRITICAL
EPSS
39.65%
Активно використовується
немає в KEV
Продукт
jobcareer

Що відомо

Плагін WP JobHunt для WordPress має критичну уразливість підвищення привілеїв через захоплення облікового запису у версіях до 6.9 включно. Уразливість дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації сайту, оскільки зловмисники можуть отримати доступ до облікових записів з високими правами. Це створює ризик несанкціонованих змін контенту, викрадення даних та подальших атак на інфраструктуру. Власникам сайтів на WordPress з цим плагіном слід вжити термінових заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP JobHunt від розробника chimpgroup і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни пароля, перевірити журнали безпеки на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Важливо також змінити паролі користувачів з високими правами та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки