Уразливість у WP Job Portal дозволяє неавторизоване завантаження резюме

Уразливість у WP Job Portal дозволяє неавторизованим користувачам завантажувати резюме інших. Рекомендується оновити плагін та посилити контроль доступу.
CVE-2024-11712CVSS 5.3Web

Уразливість у WP Job Portal дозволяє неавторизоване завантаження резюме

Уразливість у WP Job Portal дозволяє неавторизованим користувачам завантажувати резюме інших. Рекомендується оновити плагін та посилити контроль доступу.

CVSS
5.3 MEDIUM
EPSS
37.34%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість через відсутність перевірки прав доступу у функції getResumeFileDownloadById(), що дозволяє неавторизованим користувачам завантажувати резюме інших користувачів. Проблема присутня у всіх версіях до 2.2.2 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних кандидатів, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту даних. Власники сайтів з плагіном WP Job Portal повинні оцінити ризики несанкціонованого доступу до конфіденційної інформації та вжити заходів для її захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження резюме, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетно слід впровадити додаткові механізми контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки