Уразливість Insecure Direct Object Reference у WP Job Portal

Дізнайтеся про уразливість CVE-2024-13425 у WP Job Portal, що дозволяє видаляти дані компаній. Рекомендації щодо захисту та оновлення плагіна.
CVE-2024-13425CVSS 4.3Web

Уразливість Insecure Direct Object Reference у WP Job Portal

Дізнайтеся про уразливість CVE-2024-13425 у WP Job Portal, що дозволяє видаляти дані компаній. Рекомендації щодо захисту та оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
26.67%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у функції enforcedelete(), що дозволяє автентифікованим користувачам з рівнем доступу Employer та вище видаляти компанії інших користувачів. Уразливість присутня у всіх версіях до 2.2.6 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення даних компаній у системі, що впливає на цілісність і доступність інформації. Для ІТ-операторів це означає ризик втрати важливих бізнес-даних і потенційне порушення роботи рекрутингової платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Employer, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки