Уразливість у WP Job Portal дозволяє неавторизоване завантаження резюме
Уразливість CVE-2024-13372 у WP Job Portal дозволяє неавторизованим користувачам завантажувати резюме. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.7%
- Активно використовується
- немає в KEV
- Продукт
- wp job portal
Що відомо
Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.2.6, що дозволяє неавторизованим користувачам завантажувати резюме інших користувачів через функції getresumefiledownloadbyid() та getallresumefiles().
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних кандидатів, що негативно впливає на репутацію компанії та може порушувати вимоги захисту даних. Власники сайтів із плагіном WP Job Portal ризикують втратити довіру користувачів і зазнати юридичних наслідків через недотримання конфіденційності.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Job Portal від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій завантаження резюме, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у планах безпеки.