Уразливість підвищення привілеїв у плагіні JobSearch WP Job Board для WordPress

Критична уразливість підвищення привілеїв у плагіні JobSearch WP Job Board для WordPress дозволяє неавторизованим користувачам входити під будь-яким акаунтом.
CVE-2024-11925CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні JobSearch WP Job Board для WordPress

Критична уразливість підвищення привілеїв у плагіні JobSearch WP Job Board для WordPress дозволяє неавторизованим користувачам входити під будь-яким акаунтом.

CVSS
9.8 CRITICAL
EPSS
46.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JobSearch WP Job Board для WordPress версій до 2.6.7 включно має критичну уразливість підвищення привілеїв через неправильну перевірку користувача при активації облікового запису. Зловмисники можуть увійти під будь-яким користувачем, включно з адміністраторами, якщо відома їх електронна адреса.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів з підвищеними правами, що може призвести до повного контролю над сайтом WordPress. Власники сайтів ризикують компрометацією даних, порушенням цілісності контенту та потенційними подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна JobSearch WP Job Board та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції активації облікових записів, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про необхідність зміни паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки