Уразливість підвищення привілеїв у плагіні WP JobHunt для WordPress (CVE-2024-11285)
Уразливість у плагіні WP JobHunt дозволяє неавторизованим користувачам змінювати email та отримувати доступ до акаунтів. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.85%
- Активно використовується
- немає в KEV
- Продукт
- jobcareer
Що відомо
Плагін WP JobHunt для WordPress має критичну уразливість підвищення привілеїв через захоплення облікового запису у версіях до 7.1 включно. Зловмисники можуть змінювати електронні адреси користувачів без автентифікації, що дозволяє скинути паролі та отримати доступ до облікових записів, включно з адміністраторами.
Бізнес-вплив
Ця уразливість створює значний ризик несанкціонованого доступу до адміністративних облікових записів WordPress, що може призвести до компрометації сайту, втрати даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP JobHunt від розробника chimpgroup та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни облікових даних, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів. Важливо також інформувати користувачів про необхідність перевірки безпеки їхніх облікових записів.