Уразливість Insecure Direct Object Reference у WP Job Portal до версії 2.2.5
CVE-2024-12131: Уразливість Insecure Direct Object Reference у плагіні WP Job Portal дозволяє автентифікованим користувачам подавати резюме від інших. Рекомендації щодо захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.06%
- Активно використовується
- немає в KEV
- Продукт
- wp job portal
Що відомо
Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище подавати резюме від імені інших кандидатів. Проблема існує у всіх версіях до 2.2.5 включно через відсутність належної перевірки ключів, керованих користувачем.
Бізнес-вплив
Ця уразливість може призвести до неправомірного подання резюме від імені інших користувачів, що ставить під загрозу цілісність даних і довіру до системи рекрутингу. Для ІТ-операторів це означає потенційні проблеми з автентичністю заявок та необхідність додаткової перевірки даних. Власникам інфраструктури слід врахувати ризики маніпуляцій з інформацією та можливі наслідки для бізнес-процесів найму.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Job Portal і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми валідації введених даних. Також варто розглянути зменшення експозиції плагіна та пріоритезувати виправлення цієї уразливості.