Уразливість Insecure Direct Object Reference у WP Job Portal до версії 2.2.5

CVE-2024-12131: Уразливість Insecure Direct Object Reference у плагіні WP Job Portal дозволяє автентифікованим користувачам подавати резюме від інших. Рекомендації щодо захисту.
CVE-2024-12131CVSS 4.3Web

Уразливість Insecure Direct Object Reference у WP Job Portal до версії 2.2.5

CVE-2024-12131: Уразливість Insecure Direct Object Reference у плагіні WP Job Portal дозволяє автентифікованим користувачам подавати резюме від інших. Рекомендації щодо захисту.

CVSS
4.3 MEDIUM
EPSS
23.06%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище подавати резюме від імені інших кандидатів. Проблема існує у всіх версіях до 2.2.5 включно через відсутність належної перевірки ключів, керованих користувачем.

Бізнес-вплив

Ця уразливість може призвести до неправомірного подання резюме від імені інших користувачів, що ставить під загрозу цілісність даних і довіру до системи рекрутингу. Для ІТ-операторів це означає потенційні проблеми з автентичністю заявок та необхідність додаткової перевірки даних. Власникам інфраструктури слід врахувати ризики маніпуляцій з інформацією та можливі наслідки для бізнес-процесів найму.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Job Portal і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми валідації введених даних. Також варто розглянути зменшення експозиції плагіна та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки