Уразливість обходу автентифікації в плагіні WP JobHunt для WordPress (CVE-2024-11286)

Критична уразливість обходу автентифікації в плагіні WP JobHunt для WordPress дозволяє неавторизованим зловмисникам отримати доступ до облікових записів.
CVE-2024-11286CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні WP JobHunt для WordPress (CVE-2024-11286)

Критична уразливість обходу автентифікації в плагіні WP JobHunt для WordPress дозволяє неавторизованим зловмисникам отримати доступ до облікових записів.

CVSS
9.8 CRITICAL
EPSS
44.81%
Активно використовується
немає в KEV
Продукт
jobcareer

Що відомо

Плагін WP JobHunt для WordPress версій до 7.1 включно має критичну уразливість обходу автентифікації через неправильну перевірку користувача у функції cs_parse_request(). Це дозволяє неавторизованим зловмисникам увійти в будь-який обліковий запис, включно з адміністраторами.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, що використовують плагін WP JobHunt, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністративними. Це може призвести до компрометації даних, втрати контролю над сайтом та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP JobHunt від розробника chimpgroup і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сайту, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та підвищити обізнаність користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки