Уразливість у WP Job Portal дозволяє неавторизоване завантаження резюме

Уразливість CVE-2024-13372 у WP Job Portal дозволяє неавторизованим користувачам завантажувати резюме. Рекомендується оновлення та обмеження доступу.
CVE-2024-13372CVSS 5.3Web

Уразливість у WP Job Portal дозволяє неавторизоване завантаження резюме

Уразливість CVE-2024-13372 у WP Job Portal дозволяє неавторизованим користувачам завантажувати резюме. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
33.7%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.2.6, що дозволяє неавторизованим користувачам завантажувати резюме інших користувачів через функції getresumefiledownloadbyid() та getallresumefiles().

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних кандидатів, що негативно впливає на репутацію компанії та може порушувати вимоги захисту даних. Власники сайтів із плагіном WP Job Portal ризикують втратити довіру користувачів і зазнати юридичних наслідків через недотримання конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Job Portal від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій завантаження резюме, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки